security

283 nieuwsberichten gevonden
NCSC-2025-0380 [1.00] [H/H] Kwetsbaarheden verholpen in React Server Components
1 week
React heeft kwetsbaarheden verholpen in bepaalde versies van React Server Components (specifiek voor versies 19.0.0, 19.1.0, 19.1.1 en 19.2.0). Een ongeauthenticeerde aanvaller kan een malafide HTTP-verzoek sturen naar elk Server Function-endpoint dat, wanneer het door React wordt verwerkt, kan leiden tot remote code execution op de server. Echter, zelf als een Server Function-endpoint niet is geïmplementeerd, kan exploitatie nog steeds mogelijk zijn via React Server Components. Door deze fout kunnen aanvallers op afstand willekeurige code uitvoeren, wat de integriteit van de getroffen applicaties ernstig in gevaar brengt. De kwetsbaarheid bevindt zich in de React versies 19.0, 19.1.0, 19.1.1 en 19.2.0 van: - react-server-dom-webpack - react-server-dom-parcel - react-server-dom-turbopack Als bovengenoemde pakketten worden gebruikt, upgrade dan onmiddellijk. Deze kwetsbaarheid is verholpen in de versies 19.0.1, 19.1.2 en 19.2.1. Als de React-code van uw applicatie geen server gebruikt, is uw applicatie niet kwetsbaar voor deze kwetsbaarheid. Eveneens, als uw applicatie geen framework, bundler of bundler-plugin gebruikt die React Server Components ondersteunt, is uw applicatie niet getroffen. De volgende React-frameworks en bundlers zijn getroffen: - Next - React Router - Waku - @parcel/rsc - @vitejs/plugin-rsc - rwsdk De kwetsbaarheid treft ook Next.js met App Router, en heeft het kenmerk CVE-2025-66478. De kwetsbaarheid bevindt zich in de Next.js-versies 14.3.0-canary, 15.x en 16.x en is verholpen in de volgende gepatchte versies: 14.3.0-canary.88, 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 en 16.0.7.
India schrapt verplichte installatie van overheids-app voor telefoonfabrikanten
1 week
Na felle kritiek heeft de Indiase overheid besloten om de aangekondige verplichting voor telefoonfabrikanten, om op alle ...
American Express krijgt 1,5 miljoen euro boete voor illegaal plaatsen cookies
1 week
De Franse dochteronderneming van creditcardmaatschappij American Express heeft voor het illegaal plaatsen van cookies een boete ...
WordPress-sites aangevallen via beveiligingslek in Elementor-uitbreiding
1 week
WordPress-sites worden actief aangevallen via een kwetsbaarheid in een uitbreiding voor Elementor. Dat laat securitybedrijf ...
'Fabrikant toiletcamera heeft toegang tot 'end-to-end versleutelde' beelden'
1 week
Fabrikant van 'slimme' toiletcamera's Kohler Health heeft toegang tot beelden die de apparaten maken en volgens het bedrijf ...
Voor kwijtgeraakt pakket getekend door bezorger, wat nu?
1 week
Juridische vraag: Wij wonen in een appartementencomplex, met beneden een ingang met digitale deurbel, binnen een centrale hal ...
'Microsoft heeft LNK-kwetsbaarheid in Windows stilletjes gepatcht'
2 weken
Microsoft heeft stilletjes een LNK-kwetsbaarheid in Windows gepatcht waar aanvallers actief misbruik van maken, zo stelt ...
Avast-gebruikers krijgen wegens misleidende privacyclaims 15,3 miljoen dollar
2 weken
Meer dan honderdduizend gebruikers van de antivirussoftware van Avast krijgen in totaal 15,3 miljoen dollar, zo heeft de ...
Microsoft meldt phishingaanvallen via zogenaamde parkeerboete en bloedtest
2 weken
Op de avond voor Thanksgiving hebben aanvallers een grote hoeveelheid phishingmails verstuurd met als onderwerp een ...
AP gaat controleren hoe huisartsen en ziekenhuizen patiëntgegevens beveiligen
2 weken
De Autoriteit Persoonsgegevens gaat de komende maanden steekproefsgewijs controleren hoe ziekenhuizen, huisartsen en andere ...
Tienduizenden WordPress-sites kwetsbaar door kritiek RCE-lek in plug-in
2 weken
Tienduizenden WordPress-sites lopen door de aanwezigheid van een kritiek beveiligingslek in een gebruikte plug-in het risico om ...
Onderzoeker waarschuwt voor mogelijke aanvallen via Notepad++
2 weken
De Britse beveiligingsonderzoeker Kevin Beaumont waarschuwt voor aanvallen op organisaties die mogelijk hebben plaatsgevonden ...
Postbedrijf Bpost lekt persoonsgegevens van onbekend aantal klanten
2 weken
Het Belgische postbedrijf Bpost heeft de persoonsgegevens van een onbekend aantal klanten gelekt, zo heeft het zelf ...
Uitgewerkt concept soevereine overheidscloud eind volgend jaar verwacht
2 weken
Een volledig uitgewerkt concept van een soevereine overheidscloud, inclusief technologische keuzes, zou eind volgend jaar ...
NCSC-2025-0379 [1.00] [M/H] Kwetsbaarheden verholpen in Google Android en Samsung Mobile
2 weken
Google heeft kwetsbaarheden verholpen in Android. Samsung heeft de voor Samsung mobile relevante kwetsbaarheden verholpen in Samsung mobile. De kwetsbaarheden zijn voornamelijk gerelateerd aan onjuiste invoervalidatie, wat kan resulteren in systeemcrashes en remote denial of service-aanvallen via kwaadaardige basisstations zonder dat gebruikersinteractie vereist is. Dit vormt een risico voor de stabiliteit en integriteit van de systemen die deze technologie gebruiken. Google meldt informatie te hebben ontvangen dat de kwetsbaarheden met kenmerk CVE-2025-48633 en CVE-2025-48572 beperkt en gericht zijn misbruikt. Deze kwetsbaarheden bevinden zich in het Android Framework en stellen een kwaadwillende in staat zich verhoogde rechten toe te kennen en toegang te krijgen tot gevoelige gegevens. Voor zover bekend moet voor succesvol misbruik de kwaadwillende het slachtoffer misleiden een malafide app te installeren.
Politieke partijen willen btw heffen over gebruikersdata van socialmediabedrijven
2 weken
Meerdere partijen in de Tweede Kamer willen dat de Belastingdienst btw gaat heffen over de gebruikersdata waarover ...
India verplicht telefoonfabrikanten tot installeren van overheids-app
2 weken
De Indiase regering heeft telefoonfabrikanten verplicht om op nieuwe telefoons standaard een overheids-app te installeren, die ...
Google brengt updates uit voor twee actief aangevallen Android-lekken
2 weken
Tijdens de laatste patchronde van dit jaar heeft Google beveiligingsupdates voor Android uitgebracht, die onder andere twee ...
Minister moet uitleg geven over voorkomen van algemene online identificatieplicht
2 weken
Demissionair minister Karremans moet uitleg geven over hoe wordt voorkomen dat er een algemene online identificatieplicht komt. ...
Android-bankmalware verspreid via fake Google Play Store en winactie
2 weken
Aanvallers hebben een fake Google Play Store en winactie gebruikt voor het verspreiden van malware die Androidtelefoons ...
Zorgen in Tweede Kamer over aangenomen Deens voorstel voor chatcontrole
2 weken
In de Tweede Kamer zijn zorgen geuit over een recent Deens voorstel voor chatcontrole dat door de EU-lidstaten is aangenomen. ...
Tor Project kondigt nieuw ontwikkelmodel aan voor Tor Browser
2 weken
Het Tor Project heeft een nieuw ontwikkelmodel voor Tor Browser aangekondigd, wat gevolgen heeft voor testers en ...
Let's Encrypt gaat levensduur tls-certificaten naar 45 dagen verkorten
2 weken
Let's Encrypt gaat de levensduur van tls-certificaten verkorten naar standaard 45 dagen. Op dit moment zijn door Let's Encrypt ...
Heijnen: overstap Belastingdienst naar M365 maakt overheid afhankelijker van VS
2 weken
De overstap van de Belastingdienst naar Microsoft 365 maakt de overheid afhankelijker van de Verenigde Staten, zo stelt ...
Browser-extensies met miljoenen installaties na jaren voorzien van malware
2 weken
Onderzoekers hebben verschillende browser-extensies gevonden die jaren geleden werden gelanceerd en onlangs werden voorzien van ...
Man krijgt 3 jaar cel voor het oplichten van ICS-klanten via phishingaanval
2 weken
Een 20-jarige man die meer dan vijftig klanten van creditcardmaatschappij ICS oplichtte via een phishingaanval is veroordeeld ...
Zuid-Koreaanse webshop Coupang lekt gegevens van 33 miljoen klanten
2 weken
De Zuid-Koreaanse webshop Coupang, ook wel de 'Amazon van Azië' genoemd, heeft de gegevens van ruim 33 miljoen klanten gelekt. ...
Officiële versies van SmartTube-app geïnfecteerd met malware
2 weken
Verschillende officiële versies van SmartTube, een mediaspeler voor Android tv's en tv-boxes, zijn besmet geraakt met malware. ...
VS meldt misbruik van cross-site scripting-kwetsbaarheid in ScadaBR
2 weken
Aanvallers maken misbruik van een cross-site scripting (XSS)-lek in ScadaBR, een open source Supervisory Control and Data ...
Europol haalt cryptomixer offline en neemt 25 miljoen euro aan crypto in beslag
2 weken
Europol heeft in samenwerking met de Duitse en Zwitserse politie een cryptomixer offline gehaald en daarbij 25 miljoen euro aan ...

Pagina's

Abonneren op security