Profiel van marcel_nb
Laatste reacties van marcel_nb
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Proportionaliteit blijft het toverwoord, en terecht.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Een mislukte netwerkwijziging. Dat is bijna altijd het antwoord.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Niet helemaal. Ik heb het hier net getest en kan het bevestigen.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Dat valt in de praktijk tegen. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Automatisch aanbieden is prima, zolang je maar kunt terugrollen.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.