Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van packetloss
Gebruikersnaampacketloss
RolLid
Lid sinds16-04-2008
Reacties74
Best gewaardeerdPhishingcampagne gebruikt naam van Provincie Rijndal (+14)
Laatste reacties van packetloss
Medische privacy - deel 4  23 augustus 2026, 02:59  +13
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Benieuwd hoe dit zich ontwikkelt.
Medische privacy - deel 4  23 augustus 2026, 02:46  +0
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
Nieuwe versie Vaultis Kluis verhelpt 41 kwetsbaarheden  vrijdag 30 december 2022, 22:22  +2
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Storing bij Kestrel treft klanten urenlang  29 augustus 2023, 07:40  +1
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Storing bij Primedesk treft klanten urenlang  4 augustus 2023, 17:22  +12
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Turnstile dicht misbruikt lek in Turnstile Gateway  donderdag 20 april 2023, 20:55  +13
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Nieuwe versie Beacon SSO verhelpt 16 kwetsbaarheden  maandag 15 mei 2023, 12:52  +6
Automatisch aanbieden is prima, zolang je maar kunt terugrollen.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Fennec dicht misbruikt lek in Fennec Browser  19 augustus 2023, 00:09  +6
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
Halcyon dicht kritiek lek in Halcyon Mail  maandag 6 november 2023, 23:56  +6
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Fennec stopt met ondersteuning van Fennec Browser  donderdag 29 augustus 2024, 17:24  +11
Apparatuur die nog prima werkt maar geen updates meer krijgt, is gewoon elektronisch afval maken.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.