image

Ubiquiti waarschuwt klanten voor mogelijk datalek

dinsdag 12 januari 2021, 09:16 door Redactie, 3 reacties

Ubiquiti heeft klanten gewaarschuwd voor een mogelijk datalek nadat onbevoegden toegang tot verschillende systemen van het netwerkbedrijf kregen. Deze systemen werden bij een externe niet nader genoemde cloudprovider gehost. In een e-mail aan klanten zegt Ubiquiti geen aanwijzingen te hebben dat er toegang tot de databases met gebruikersgegevens is verkregen, maar kan dit ook niet uitsluiten.

De data in kwestie bestaat uit naam, e-mailadres en een gesalt en gehasht wachtwoord van het gebruikersaccount. Wanneer klanten ook hun telefoonnummer en adresgegevens met Ubiquiti hebben gedeeld kunnen die mogelijk ook zijn gelekt. Uit voorzorg wordt klanten aangeraden hun wachtwoord te wijzigen.

Verschillende klanten zijn kritisch over de e-mail, omdat die nauwelijks informatie bevat. Zo wordt niet gemeld om welke accounts het precies gaat, welke vormen van salting en hashing zijn toegepast en wat er precies met ongeautoriseerde toegang wordt bedoeld.

Reacties (3)
12-01-2021, 10:25 door [Account Verwijderd]
Als de manier van kruiden goed is gedaan, zijn die hashes niets waard. Daarom zou ik voorlopig juist niet kenbaar maken hoe dat werkt.

Security by obscurity. Het moet maar even.
12-01-2021, 11:54 door Anoniem
Door Rexodus: Als de manier van kruiden goed is gedaan, zijn die hashes niets waard. Daarom zou ik voorlopig juist niet kenbaar maken hoe dat werkt.

Security by obscurity. Het moet maar even.

Ja als je je password hashes niet op de standaard manier doet dan wordt een gelekte lijst hashes meteen veel minder waard.
Maar ja het is zo gemakkelijk een standaardfunctie aan te roepen he?
En het is zo'n gedoe om daarvoor of daarna nog iets met die info te doen.
Dus doet men dat dan meestal maar niet.
13-01-2021, 15:48 door Anoniem
Door Anoniem:
Door Rexodus: Als de manier van kruiden goed is gedaan, zijn die hashes niets waard. Daarom zou ik voorlopig juist niet kenbaar maken hoe dat werkt.

Security by obscurity. Het moet maar even.

Ja als je je password hashes niet op de standaard manier doet dan wordt een gelekte lijst hashes meteen veel minder waard.
Maar ja het is zo gemakkelijk een standaardfunctie aan te roepen he?
En het is zo'n gedoe om daarvoor of daarna nog iets met die info te doen.
Dus doet men dat dan meestal maar niet.
Ik ben zelf zeker geen top programmeur, maar ik zie menig programmeur elke mogelijke dependency in hun code stoppen... Nu ligt dat wel een beetje in de aard van een taal zoals bvb python3, maar er over nadenken mag wel.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.