image

14.000 Pulse Secure vpn-endpoints door lek over te nemen

maandag 26 augustus 2019, 09:45 door Redactie, 3 reacties

Ruim 14.000 vpn-endpoints van Pulse Secure, waaronder meer dan 400 in Nederland, bevatten een ernstig beveiligingslek waardoor aanvallers gevoelige informatie kunnen stelen en toegang tot het vpn-netwerk kunnen krijgen. Het beveiligingslek is op een schaal van 1 tot en met 10 wat betreft de ernst met een 10 beoordeeld. Ook werd het lek tijdens de afgelopen Black Hat-conferentie uitgeroepen tot het "beste server-side beveiligingslek" van het afgelopen jaar.

De Pulse Secure vpn-oplossing laat werknemers op afstand verbinding met een bedrijfsnetwerk maken. Via een kwetsbaarheid in de software kan een aanvaller zonder inloggegevens de vpn-server van organisaties overnemen, alsmede alle vpn-clients. Alleen toegang via https en het versturen van een speciaal geprepareerde uri is voldoende. Pulse Secure patchte het lek op 24 april. Op 20 augustus verscheen er een exploit online die misbruik van de kwetsbaarheid maakt en sinds 22 augustus vinden ook daadwerkelijk aanvallen plaats, zo maakte onderzoeker Kevin Beaumont vorige week bekend.

Sinds 22 augustus wordt er ook op grote schaal naar kwetsbare endpoints gezocht, zo laat onderzoeker Troy Mursch weten. Mursch besloot zelf een scan op internet uit te voeren om te kijken hoeveel kwetsbare endpoints online zijn te vinden. De scan leverde 14.528 apparaten op, waarvan 420 in Nederland. De kwetsbare endpoints staan bij universiteiten, ziekenhuizen, energiebedrijven, banken, Fortune 500-bedrijven en overheden. Mursch heeft de informatie onder andere met het Nationaal Cyber Security Centrum (NCSC) van het ministerie van Justitie en Veiligheid gedeeld.

Reacties (3)
26-08-2019, 10:13 door Anoniem
Ze doen ook niet echt moeite bij Pulse Secure. Op hun site is er nergens een "let op u moet updaten" artikeltje te vinden.
Het lijkt een vergelijkbare toko met sommige andere bedrijven op dit gebied waar je alleen updates krijgt als je een
servicecontract afsluit. En zelfs dan worden ze kennelijk niet gepushed.
27-08-2019, 10:13 door Anoniem
Door Anoniem: Ze doen ook niet echt moeite bij Pulse Secure. Op hun site is er nergens een "let op u moet updaten" artikeltje te vinden.
Het lijkt een vergelijkbare toko met sommige andere bedrijven op dit gebied waar je alleen updates krijgt als je een
servicecontract afsluit. En zelfs dan worden ze kennelijk niet gepushed.
Wel iets gehoord over eigen verantwoordelijkheid?
29-08-2019, 08:15 door Anoniem
Door Anoniem: Ze doen ook niet echt moeite bij Pulse Secure. Op hun site is er nergens een "let op u moet updaten" artikeltje te vinden.
Het lijkt een vergelijkbare toko met sommige andere bedrijven op dit gebied waar je alleen updates krijgt als je een
servicecontract afsluit. En zelfs dan worden ze kennelijk niet gepushed.

Dan kijk je niet goed, want als je op https://my.pulsesecure.net/ kijkt zie je daar gewoon, in een duidelijk geel blok met uitroepteken en al, een security advisor staan. Updates bij Pulse worden inderdaad niet "gepushed", maar dat maar zelden het geval bij dit soort appliances. Dat zou ik ook echt niet willen, je moet gewoon zorgen dat je dit zelf regelmatig bij houdt. Het forceren van VPN client updates kan vervolgens wel gewoon.

TLDR; als je niet weet waar je het over hebt, niet reageren aub.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.