Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Medvault dicht kritiek lek in Medvault EPD

Illustratie bij dit bericht.

Medvault heeft een beveiligingsupdate uitgebracht voor Medvault EPD die misbruiken kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Achtergrond

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor gegevens van andere gebruikers zichtbaar werden.

Onderwerpen: kwetsbaarheidpatch
19 reacties
Anoniem  woensdag 27 maart 2024, 17:23   +6
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Ricardo  woensdag 27 maart 2024, 23:14   +14
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
karma4  28 augustus 2024, 00:11   +9
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Anoniem  28 augustus 2024, 00:52   +13
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Dirkje  28 augustus 2024, 02:43   +8
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
grepmaster  28 augustus 2024, 06:06   +0
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
hans_  28 augustus 2024, 08:54   +5
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Anoniem  28 augustus 2024, 18:41   +13
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
spatieman  28 augustus 2024, 19:51   +4
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
MathfoX  28 augustus 2024, 21:18   +0
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
offsite  28 augustus 2024, 23:36   +13
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Arjan V.  28 augustus 2024, 23:38   +0
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Bitwise  29 augustus 2024, 00:03   +14
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Anoniem  29 augustus 2024, 05:48   +0
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Erik van Straten expert  29 augustus 2024, 08:11   +8
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
vlan42  29 augustus 2024, 09:18   +14
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Julia J.  29 augustus 2024, 10:01   +8
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Bitwise  29 augustus 2024, 11:47   +11
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
karma4  29 augustus 2024, 12:45   +3
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Reageren kan na registratie.
Inloggen
Meer nieuws