Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Statera dicht kritiek lek in Statera Identity

Illustratie bij dit bericht.

Statera heeft een beveiligingsupdate uitgebracht voor Statera Identity die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Wat er precies gebeurde

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor gegevens van andere gebruikers zichtbaar werden.

Onderwerpen: kwetsbaarheidpatch
17 reacties
Ricardo  donderdag 14 november 2024, 13:19   +1
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
tapedrive  donderdag 14 november 2024, 13:34   +0
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Anoniem  donderdag 14 november 2024, 16:32   +7
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
tim81  donderdag 14 november 2024, 23:57   +9
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Bosbeetle moderator  15 augustus 2024, 00:58   +13
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Anoniem  15 augustus 2024, 02:36   +0
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
chmod777  15 augustus 2024, 03:38   +2
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
sem77  15 augustus 2024, 05:42   +14
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
karin_dev  15 augustus 2024, 07:01   +8
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
data_hoek  15 augustus 2024, 12:47   +0
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
tokenspoor  15 augustus 2024, 19:28   +6
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
koen_  15 augustus 2024, 19:35   +0
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
iris_sec  16 augustus 2024, 00:23   +9
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
subnetmasker  16 augustus 2024, 00:30   +2
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
daemon9  16 augustus 2024, 01:14   +0
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
snapshotje  16 augustus 2024, 02:49   +14
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
cyber_kust  16 augustus 2024, 07:25   +13
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Reageren kan na registratie.
Inloggen
Meer nieuws