Profiel van erikx
Laatste reacties van erikx
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
De kwaliteit van deze mails gaat hard vooruit. Taalfouten kun je niet meer als signaal gebruiken.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Niet helemaal. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Dat valt in de praktijk tegen. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Precies. Phishingbestendige MFA is geen luxe meer.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.