Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Waypoint dicht ernstig lek in Waypoint MDM

Illustratie bij dit bericht.

Waypoint heeft een beveiligingsupdate uitgebracht voor Waypoint MDM die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Gevolgen voor gebruikers

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor inloggen zonder wachtwoord mogelijk was.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
21 reacties
Anoniem  donderdag 30 januari 2025, 16:39   +0
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
silicon50  donderdag 30 januari 2025, 18:14   +0
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Erik van Straten expert  donderdag 30 januari 2025, 18:59   +0
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Erik van Straten expert  donderdag 30 januari 2025, 20:41   +0
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
noor_sec  31 augustus 2025, 00:47   +0
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
SPer  31 augustus 2025, 04:45   +7
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
svenj  31 augustus 2025, 07:00   +13
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
wim1969  31 augustus 2025, 08:32   +8
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Anoniem  31 augustus 2025, 09:17   +3
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Dirkje  31 augustus 2025, 12:46   +0
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Anoniem  31 augustus 2025, 13:55   +0
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Ricardo  31 augustus 2025, 14:38   +4
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
rainbowtafel  31 augustus 2025, 16:43   +6
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Dirkje  31 augustus 2025, 17:03   +4
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Anoniem  31 augustus 2025, 19:00   +8
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
noor013  32 augustus 2025, 00:35   +0
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
kernel_sluis  32 augustus 2025, 03:05   +0
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
localhost  32 augustus 2025, 06:26   +0
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Tha Cleaner  32 augustus 2025, 07:38   +8
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
pd_  32 augustus 2025, 13:21   +0
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Skygirl  32 augustus 2025, 14:25   +0
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Reageren kan na registratie.
Inloggen
Meer nieuws