Onafhankelijk sinds 2004security & privacy, elke werkdag
Profiel van wim_zzp
Gebruikersnaamwim_zzp
RolLid
Lid sinds25-02-2011
Reacties20
Best gewaardeerdNieuwe versie Turnstile Gateway verhelpt 40 kwetsbaarheden (+12)
Laatste reacties van wim_zzp
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.