Profiel van codesluis
Laatste reacties van codesluis
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Een boete is pas effectief als hij hoger is dan wat je met de overtreding verdient.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Alleen phishingbestendige MFA helpt hier nog tegen.
Een mislukte netwerkwijziging. Dat is bijna altijd het antwoord.