image

Securitybedrijf haalt uit naar Microsoft over kwetsbaarheid in Power Platform

zaterdag 5 augustus 2023, 09:29 door Redactie, 16 reacties

De directeur van securitybedrijf Tenable heeft hard uitgehaald naar Microsoft wegens een kwetsbaarheid in het Power Platform van het techbedrijf, waardoor gevoelige data beheerd via Azure AD was te stelen. Volgens Tenable-ceo Amit Yoran, eerder nog de National Cybersecurity Director van het Amerikaanse ministerie van Homeland Security, zorgt Microsofts gebrek aan transparantie over datalekken, onverantwoorde security practices en kwetsbaarheden dat klanten bewust over risico's in het donker worden gehouden.

Microsofts Power Platform is een 'low-code platform' voor onder andere het ontwikkelen van apps en automatiseringsoplossingen. In maart ontdekten onderzoekers van Tenable een kwetsbaarheid in het platform waardoor een ongeauthenticeerde aanvaller toegang tot gevoelige data van Azure-klanten kon krijgen. Zo wisten de onderzoekers 'authentication secrets' van een niet nader genoemde bank te vinden.

De onderzoekers waarschuwden Microsoft op 30 maart. Het techbedrijf liet op 6 juli weten dat het probleem was verholpen, maar dat bleek niet het geval, zo ontdekten de onderzoekers die Microsoft opnieuw informeerden. Daarop vroeg Microsoft aan Tenable om te wachten met de publicatie van details over de kwetsbaarheid. Het securitybedrijf reageerde dat het in de publicatie geen technische details zou geven. Microsoft gaf aan dat het op 28 september pas met een volledige update zou komen.

Vervolgens publiceerde Tenable op 31 juli een beperkte uitleg van het probleem, waarna Microsoft op 3 augustus met een volledige fix kwam. "Werd het probleem, dat kon leiden tot aanvallen op de netwerken en diensten van meerdere klanten, snel door Microsoft verholpen? Natuurlijk niet. Ze namen meer dan negentig dagen de tijd om met een gedeeltelijke update te komen - en alleen voor nieuwe applicaties die op het platform geladen worden", stelt Yoran in een fel bericht op LinkedIn.

"Wat je hoort van Microsoft is 'vertrouw ons gewoon', maar wat je terugkrijgt is zeer weinig transparantie en een cultuur van giftige obfuscatie. Hoe kan een CISO, raad van bestuur of directie geloven dat Microsoft het juiste doet gegeven de patronen en huidig gedrag? Microsofts track record brengt ons allemaal in gevaar en het is nog veel erger dan gedacht." Microsoft laat in een reactie over de kwetsbaarheid weten dat het beschermen van klanten en transparant zijn de hoogste prioriteit heeft.

Het techbedrijf ligt de laatste tijd geregeld onder vuur. Zo haalde de Amerikaanse overheid naar Microsoft uit omdat het de beveiliging van UEFI-updates niet op orde heeft, was er kritiek van beveiligingsonderzoekers omdat het bedrijf klanten extra liet betalen voor log-inzage bij Exchange Online en beschuldigde een Amerikaanse senator Microsoft van nalatigheid bij de beveiliging e-mail. Aanvallers wisten een key van Microsoft te stelen waarmee ze toegang tot "honderdduizenden overheidsmails" kregen. Hoe dit kon gebeuren is nog altijd niet bekendgemaakt.

Reacties (16)
05-08-2023, 09:41 door Anoniem
Ongelooflijk wat een problemen er met Microsoft zijn,
bijna elke dag komt er nieuws uit die hoek, waarvan je zou willen dat het een grap is.
Zeer zorgelijk.
05-08-2023, 10:15 door Anoniem
Microsoft mag zich als marktleider wat mij betreft wel wat beter aan CWE/OWASP best practices gaan houden. Nu kun je je klanten bij een pentest een sessiebeheer advies geven (lig niet alleen cliënt side uit), terwijl Microsoft hetzelfde issue in haar oauth implementatie niet wil oplossen.
05-08-2023, 14:22 door Anoniem
Dit pleit ik al jaren. Patch Tuesday is extreem slecht voor het landschap.
06-08-2023, 08:29 door karma4
Ik lees low-code omgevingen ofwel specifieke SAAS benaderingen.
De problematiek van multi-tenancy is zeer weerbarstig. Kubernetes Docker etc. zijn geen perfecte oplossingen die een oplossing voor van alles zijn. Het is kostbaar en moeilijk om dat goed te doen.

Organisaties zijn er dol op om de onbegrijpelijk ICT en alles ICT strijden over de muur te zetten, ofwel outsourcen. Kennelijk is het echte probleem zo weerbarstig dat de ontvangende partijen dat met de condities van kosten en tijd ook niet goed krijgen.
06-08-2023, 10:51 door Anoniem
Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
06-08-2023, 13:51 door Anoniem
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Oracle wel eens mee gemaakt?
06-08-2023, 17:39 door Anoniem
Door Anoniem:
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Oracle wel eens mee gemaakt?
Wordt alleen zo gereageerd omdat het windows betreft. Geen enkele ervaring in de echte bedrijfswereld dus.
06-08-2023, 17:59 door Anoniem
De cloud is zo gek nog wel..
06-08-2023, 19:53 door Anoniem
Eh... De eerste fout is dat je microsoft met data vertrouwt.
Doe dat gewoon niet, en het hele probleem bestaat opeens niet meer.
06-08-2023, 20:30 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Oracle wel eens mee gemaakt?
Wordt alleen zo gereageerd omdat het windows betreft. Geen enkele ervaring in de echte bedrijfswereld dus.
Terecht dat er zo op wordt gereageerd, je hele bedrijf, organisatie is afhankelijk van Microsoft en haar producten, daar moet je kritisch op zijn.
Je zal maar het slachtoffer zijn van cybercrime, wat voorkomen had kunnen worden.
06-08-2023, 21:22 door Anoniem
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Die pief krijgt leuke uitjes aangeboden. Dus veranderen ze niet. Dat heb ik zelf meegemaakt.
06-08-2023, 23:50 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Oracle wel eens mee gemaakt?
Wordt alleen zo gereageerd omdat het windows betreft. Geen enkele ervaring in de echte bedrijfswereld dus.
Terecht dat er zo op wordt gereageerd, je hele bedrijf, organisatie is afhankelijk van Microsoft en haar producten, daar moet je kritisch op zijn.
Je zal maar het slachtoffer zijn van cybercrime, wat voorkomen had kunnen worden.
Je weet toch, dat de meeste probleemhaarden tussen toetsenbord en monitor zitten.
07-08-2023, 10:21 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Oracle wel eens mee gemaakt?
Wordt alleen zo gereageerd omdat het windows betreft. Geen enkele ervaring in de echte bedrijfswereld dus.
Terecht dat er zo op wordt gereageerd, je hele bedrijf, organisatie is afhankelijk van Microsoft en haar producten, daar moet je kritisch op zijn.
Je zal maar het slachtoffer zijn van cybercrime, wat voorkomen had kunnen worden.
Gelukkig heeft ieder bedrijf een hele zware IT afdeling die alles veel beter zelf kan doen.

Proest.....

De meeste cybercrime, komt trouwens door verkeerde inrichting, of (geen) versie beheer of overzicht.

De meeste zijn veel beter af met omgeving zoals Azure dan als men dit zelf probeert neer te zetten en te beheren.
07-08-2023, 10:25 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Oracle wel eens mee gemaakt?
Wordt alleen zo gereageerd omdat het windows betreft. Geen enkele ervaring in de echte bedrijfswereld dus.
Terecht dat er zo op wordt gereageerd, je hele bedrijf, organisatie is afhankelijk van Microsoft en haar producten, daar moet je kritisch op zijn.
Je zal maar het slachtoffer zijn van cybercrime, wat voorkomen had kunnen worden.
Je weet toch, dat de meeste probleemhaarden tussen toetsenbord en monitor zitten.
Die uitspraak is nu in tussen tijd wel achterhaald. Permanente aanvallen op firewalls hebben niets te maken met deze uitspraak.
07-08-2023, 16:49 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Oracle wel eens mee gemaakt?
Wordt alleen zo gereageerd omdat het windows betreft. Geen enkele ervaring in de echte bedrijfswereld dus.
Terecht dat er zo op wordt gereageerd, je hele bedrijf, organisatie is afhankelijk van Microsoft en haar producten, daar moet je kritisch op zijn.
Je zal maar het slachtoffer zijn van cybercrime, wat voorkomen had kunnen worden.
Je weet toch, dat de meeste probleemhaarden tussen toetsenbord en monitor zitten.
Die uitspraak is nu in tussen tijd wel achterhaald. Permanente aanvallen op firewalls hebben niets te maken met deze uitspraak.

En waarom haal jij 'Permanente aanvallen op firewalls' dan aan?

Je weet toch, dat de meeste probleemhaarden tussen toetsenbord en monitor zitten.
Je bedoelt PEBCAK. Oftewel tussen stoel en keyboard. ;-)
08-08-2023, 17:02 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Iedere andere softwaremaker zou allang overal weggebonjourd en failliet zijn. Om een of andere reden vallen toch veel hoge piefen voor "vertrouw ons gewoon", ondanks dat ze keer op keer bewijzen geen enkel vertrouwen waard te zijn.
Oracle wel eens mee gemaakt?
Wordt alleen zo gereageerd omdat het windows betreft. Geen enkele ervaring in de echte bedrijfswereld dus.
Terecht dat er zo op wordt gereageerd, je hele bedrijf, organisatie is afhankelijk van Microsoft en haar producten, daar moet je kritisch op zijn.
Je zal maar het slachtoffer zijn van cybercrime, wat voorkomen had kunnen worden.
Je weet toch, dat de meeste probleemhaarden tussen toetsenbord en monitor zitten.
Die uitspraak is nu in tussen tijd wel achterhaald. Permanente aanvallen op firewalls hebben niets te maken met deze uitspraak.

En waarom haal jij 'Permanente aanvallen op firewalls' dan aan?

Je weet toch, dat de meeste probleemhaarden tussen toetsenbord en monitor zitten.
Je bedoelt PEBCAK. Oftewel tussen stoel en keyboard. ;-)
Elke internet firewall heeft permanente aanvallen maar gelukkig zit er geen windows in anders blijf je rebooten.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.