Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van dovecotje
Gebruikersnaamdovecotje
RolLid
Lid sinds01-08-2013
Reacties42
Best gewaardeerdOnderzoekers vinden lek in Cortexa Studio waardoor beheerrechten konden worden verkregen (+13)
Laatste reacties van dovecotje
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Medische privacy - deel 4  zaterdag 22 augustus 2026, 17:01  +9
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Precies dit. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Cortexa dicht ernstig lek in Cortexa Studio  6 augustus 2023, 17:03  +2
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Dank, dat verklaart wel het een en ander. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Proportionaliteit blijft het toverwoord, en terecht.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Fennec dicht kritiek lek in Fennec Browser  29 augustus 2025, 01:37  +0
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Primedesk dicht ernstig lek in Primedesk RMM  12 augustus 2025, 07:30  +10
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Storing bij Halcyon treft klanten urenlang  27 augustus 2025, 12:18  +9
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dank, dat verklaart wel het een en ander. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.