image

Duitse overheid publiceert audit Bitwarden-browserextensie en Vaultwarden

dinsdag 15 oktober 2024, 14:31 door Redactie, 6 reacties

De Duitse overheid heeft een security-audit van de Bitwarden-browserextensie en Vaultwarden Server gepubliceerd, twee oplossingen waarmee gebruikers en organisaties hun wachtwoorden kunnen beheren. Er werden in totaal twaalf beveiligingsproblemen gevonden, waaronder twee kritieke. De eerste kritieke kwetsbaarheid betreft de 'Emergency Access' feature van Vaultwarden.

Hierbij kan een gebruiker een noodcontact opgeven die na een bepaalde tijd toegang tot zijn of haar account kan krijgen. Daarbij kunnen ook verschillende toegangsniveaus worden ingesteld. De kritieke kwetsbaarheid zorgt ervoor dat een opgegeven gebruiker de ingestelde voorwaarden kan aanpassen, zoals toegangsniveau tot opgeslagen inloggegevens en wachttijd.

Het tweede kritieke probleem bevindt zich ook in Vaultwarden. De oplossing biedt geen offboarding proces voor personen die een organisatie verlaten en het roteren van encryptiesleutels. Dit houdt in dat de master keys vereist voor datatoegang niet worden veranderd. Hierdoor kan een vertrekkende medewerker, van wie de toegang is ingetrokken, nog steeds de encryptiesleutels van de gegevens van de organisatie in handen hebben.

De tijdens de audit gevonden problemen zijn inmiddels verholpen. Het Bundesamt für Sicherheit in der Informationstechnik (BSI), onderdeel van het Duitse ministerie van Binnenlandse Zaken, lanceerde in 2021 het 'Code Analysis of Open Source Software' (CAOS)-project. De bedoeling van dit project is het onderzoeken van opensourceprogramma's waar steeds meer overheden en mensen gebruik van maken.

Eerder werd al gekeken naar communicatiesoftware Matrix, microbloggingplatform Mastodon en videoconferentiesoftware Jitsi en BigBlueButton. Onlangs verscheen ook de security-audit van wachtwoordmanager KeePass.

Reacties (6)
Gisteren, 16:54 door Anoniem
Goed bezig die Duitsers.
Gisteren, 17:20 door Anoniem
Door Anoniem: Goed bezig die Duitsers.
Ja mee eens: Grundlich degelijk onderzoek.
Niet zo lalala benne van Hollandia effe suipe lulle en met andere mense bemoeie

Duitsers hebben nog Bildung. Vorming, goede dialogen op tv Zeker ook schaduw kanten, maar grondigheid degelijkheid is wel een plus. En dat vertaald zich terug in dit onderzoek.
Gisteren, 19:54 door Anoniem
Nederlandse overheid mag ook wel eens dit soort audits doen
Vandaag, 08:39 door Anoniem
Door Anoniem:
Door Anoniem: Goed bezig die Duitsers.
Ja mee eens: Grundlich degelijk onderzoek.
Niet zo lalala benne van Hollandia effe suipe lulle en met andere mense bemoeie

Duitsers hebben nog Bildung. Vorming, goede dialogen op tv Zeker ook schaduw kanten, maar grondigheid degelijkheid is wel een plus. En dat vertaald zich terug in dit onderzoek.

Helemaal eens! Duitsers schrijven ook nog met interpunctie en zonder taalvouten.
Vandaag, 10:08 door Anoniem
Door Anoniem: Nederlandse overheid mag ook wel eens dit soort audits doen
Kan je lang wachten, die gebruikt Microsoft en Facebook.
Vandaag, 11:38 door Anoniem
Door Anoniem: Nederlandse overheid mag ook wel eens dit soort audits doen

Doen ze ook, onder meer op de privacy van Microsoft producten en diensten. En de hele EU heeft er plezier van.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.