Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritieke kwetsbaarheid in Calder Boekhouden actief misbruikt

Illustratie bij dit bericht.

Aanvallers maken actief misbruik van een kwetsbaarheid in Calder Boekhouden. Er is inmiddels een update beschikbaar, maar volgens onderzoekers is alleen updaten niet genoeg.

Omdat aanvallers voor het uitkomen van de patch al binnen konden komen, adviseren onderzoekers om sleutels en sessietokens te vervangen.

Wat er precies gebeurde

Organisaties wordt aangeraden te controleren op onbekende beheeraccounts en op automatische doorstuurregels.

Het misbruik werd ontdekt nadat een beheerder verdacht verkeer in de logbestanden aantrof. Vervolgonderzoek wees uit dat aanvallers al langer toegang hadden.

26 reacties
Bitwise  donderdag 18 april 2024, 13:37   +1
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Anoniem  donderdag 18 april 2024, 14:37   +6
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Anoniem  donderdag 18 april 2024, 18:28   +9
Precies dit. Ik heb het hier net getest en kan het bevestigen.
ruud_  donderdag 18 april 2024, 20:02   +7
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
ruud42  donderdag 18 april 2024, 23:26   +0
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
tweefactor  donderdag 18 april 2024, 23:55   +3
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Bram B.  19 augustus 2024, 01:38   +4
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Bosbeetle moderator  19 augustus 2024, 01:55   +1
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
milan_v2  19 augustus 2024, 03:03   +0
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Anoniem  19 augustus 2024, 03:48   +14
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
julianl  19 augustus 2024, 07:32   +3
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Erik van Straten expert  19 augustus 2024, 08:57   +4
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
quantumtoren  19 augustus 2024, 10:47   +0
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
nullpointer  19 augustus 2024, 10:51   +12
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
bramx  19 augustus 2024, 12:25   +5
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Nietinbeeld  19 augustus 2024, 15:40   +10
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
9600baud  19 augustus 2024, 17:31   +5
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Bosbeetle moderator  19 augustus 2024, 17:43   +13
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Anoniem  19 augustus 2024, 18:51   +0
Dat is te kort door de bocht. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Antitrust  19 augustus 2024, 18:56   +1
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
wizzkizz  19 augustus 2024, 22:18   +14
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
SPer  20 augustus 2024, 00:58   +11
Dank, dat verklaart wel het een en ander. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Room42  20 augustus 2024, 01:09   +10
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Dennis de Graaf  20 augustus 2024, 02:01   +11
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
vectorhaven  20 augustus 2024, 07:24   +8
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
karma4  20 augustus 2024, 09:17   +11
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Reageren kan na registratie.
Inloggen
Meer nieuws