Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Vaultis dicht ernstig lek in Vaultis Kluis

Illustratie bij dit bericht.

Vaultis heeft een beveiligingsupdate uitgebracht voor Vaultis Kluis die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor aanvallers code konden uitvoeren.

Gevolgen voor gebruikers

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Onderwerpen: kwetsbaarheidpatch
19 reacties
shellgracht  vrijdag 9 augustus 2024, 21:49   +0
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Anoniem  vrijdag 9 augustus 2024, 23:57   +5
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
SPer  10 augustus 2024, 03:04   +3
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
vimgebruiker  10 augustus 2024, 05:28   +8
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
bitrot  10 augustus 2024, 07:24   +11
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ricardo  10 augustus 2024, 09:45   +11
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Milan van Leeuwen  10 augustus 2024, 12:50   +11
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Anoniem  10 augustus 2024, 14:41   +9
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Overvloed  10 augustus 2024, 19:03   +6
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
esther1984  10 augustus 2024, 21:47   +14
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
totp_tim  10 augustus 2024, 23:26   +12
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Anoniem  11 augustus 2024, 01:48   +3
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Erik van Straten expert  11 augustus 2024, 02:27   +14
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
jeroenq  11 augustus 2024, 02:54   +1
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
karma4  11 augustus 2024, 03:24   +0
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
maarten_zzp  11 augustus 2024, 05:41   +13
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Anoniem  11 augustus 2024, 08:04   +2
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
MathfoX  11 augustus 2024, 13:14   +13
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Dirkje  11 augustus 2024, 14:21   +4
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Reageren kan na registratie.
Inloggen
Meer nieuws