Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

De Digitale Waakhond waarschuwt voor aanvallen op Nexacloud Console

Illustratie bij dit bericht.

de Digitale Waakhond waarschuwt organisaties voor aanvallen gericht op Nexacloud Console. Er zijn meldingen van misbruik bij meerdere Nederlandse organisaties.

Er is een lijst met kenmerken gepubliceerd waarmee beheerders kunnen controleren of ze zijn geraakt.

Gevolgen voor gebruikers

Aangeraden wordt om het systeem niet rechtstreeks vanaf internet bereikbaar te maken en beheer via een gescheiden netwerk te laten verlopen.

Organisaties die het systeem gebruiken, wordt gevraagd de logbestanden na te lopen op ongebruikelijke aanmeldingen.

13 reacties
wizzkizz  donderdag 31 oktober 2024, 13:30   +10
Waarom hangt dit soort apparatuur uberhaupt aan het internet?
sem99  donderdag 31 oktober 2024, 13:48   +4
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
maud038  donderdag 31 oktober 2024, 14:06   +11
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Anoniem  donderdag 31 oktober 2024, 14:27   +8
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
lotte_dev  donderdag 31 oktober 2024, 21:16   +14
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
rootkit_nl  donderdag 31 oktober 2024, 22:43   +13
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
token17  donderdag 31 oktober 2024, 23:36   +3
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Erik van Straten expert  32 augustus 2024, 00:55   +1
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Bitwise  32 augustus 2024, 03:39   +0
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
karma4  32 augustus 2024, 09:46   +13
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Beheerder_NL  32 augustus 2024, 10:49   +9
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Tim Dekker  32 augustus 2024, 13:54   +3
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
bianca_nb  32 augustus 2024, 18:47   +10
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Reageren kan na registratie.
Inloggen
Meer nieuws