Lutra Securityhat einen Beitrag geschrieben.7. Juli 2023
📢 Manifest confusion: Why npm cannot be trusted
The architecture of npm has a problem known as manifest confusion, as recently highlighted in an article by Darcy Clarke. The manifest, which contains the metadata of the package, is published independently of the package's tarball and is never fully validated.
We have looked into this problem and describe in our new article
- how npm's package normalization process exacerbates the problem
- how npm itself gets confused by this (we show how to b...
Lutra Securityhat einen Beitrag geschrieben.13. Juni 2023
Verwenden Sie Fortinet in Ihrem Unternehmen? Sind Sie sich nicht sicher? Dann schauen Sie nach und aktualisieren Sie: In FortiOS gibt es eine kritische Sicherheitslücke (CVE-2023-27997), die eine unauthorisierte Remote Code Execution ermöglicht. Es wurden bereits erste Angriffe registriert.
https://www.fortiguard.com/psirt/FG-IR-23-097
Lutra Securityhat einen Beitrag geschrieben.26. Mai 2023
Sometimes all it takes is a little copy and paste. That's why in this article we won't focus on password policies in general, but rather give you a reasonable default for Django with all the explanations you need to customize it for your project.
https://lutrasecurity.com/en/articles/django-password-validation/
Lutra Securityhat einen Beitrag geschrieben.10. Mai 2023
Heute ist unser Geburtstag! 🥳🎉
Zumindest auf dem Papier. Denn vor genau einem Jahr saßen wir beim Notar. Ein wenig Unsicherheit gepaart mit freudiger Erwartung auf die Zukunft saßen damals mit uns am Tisch. Zu der Zeit wussten wir natürlich noch nicht, wie intensiv die Selbstständigkeit mit ihren vielen Höhen und Tiefen wirklich ist.
Viele gemeldete Schwachstellen, viele Kundenprojekte und spannende Erfahrungen liegen seit der Gründung hinter uns. Seien es Schwachstellen, die wir an Open...
Lutra Securityhat einen Beitrag geschrieben.10. Mai 2023
Wir haben in der Vergangenheit immer wieder deutlich gemacht, dass ein verständlicher Abschlussbericht für uns das Wichtigste an einem Pentest ist.
Damit Sie sich ein Bild davon machen können, wie ein Bericht bei uns aussieht, haben wir einen Beispielbericht auf unserer Website veröffentlicht. Wenn Sie unseren Newsletter abonnieren, können Sie das Dokument direkt im Newsletter Dashboard herunterladen.
https://lutrasecurity.com/#newsletter
Lutra Securityhat einen Beitrag geschrieben.20. April 2023
Es ist Woche 4 unseres OSINT-Themenspecials!
Heute soll es darum gehen, welche Vorteile und Erkenntnisse aus einer OSINT-Analyse gezogen werden können und welche Schritte daraus folgen.
Zuallererst lernt man als Unternehmen die eigene exponierte Angriffsfläche aus der Sicht eines Angreifers kennen. Gibt es exponierte Admin-Logins? Wird Software mit Schwachstellen verwendet? Fehlen Härtungsmaßnahmen?
Zudem erhält man eine erste Risikoeinschätzung unsererseits, um anschließend eine interne Risik...
Lutra Securityhat einen Beitrag geschrieben.14. April 2023
Haben Sie in diesem Jahr einen Frühjahrsputz gemacht? Wenn ja, haben Sie auch Ihre IT-Risiken aufgeräumt?
Oft werden die verstaubten Backend-Systeme übersehen. Solange das Frontend gut aussieht, heißt es oft "Never touch a running system" und so werden die Altlasten von Jahr zu Jahr mitgeschleppt, bis sich schließlich niemand mehr an die Sache heranwagt.
Lutra Security hilft Ihnen, Licht in die dunkelsten Ecken Ihrer Serverschränke zu bringen und mit Penetrationstests oder OSINT-Analysen die R...
Lutra Securityhat einen Beitrag geschrieben.12. April 2023
Es ist Woche 3 unseres OSINT-Themenspecials. Heute wollen wir aufzeigen, wie eine OSINT-Analyse bei Lutra Security aussehen kann und inwiefern wir uns hier von anderen Anbietern unterscheiden.
Wie bei jedem Projekt fangen wir auch eine OSINT-Analyse mit einem gemeinsamen Gespräch an, um erste Fragen an das Projekt zu klären und Ziele zu definieren.
Klassische Ziele wären hier z. B.:
- Welche sicherheitskritische Informationen lassen sich über mein Unternehmen herausfinden?
- Habe ich Webseiten...
Lutra Securityhat einen Beitrag geschrieben.6. April 2023
Setzen Sie in Ihrem Unternehmen bereits statische Code-Analysen ein? Warum Sie das tun sollten, erklären wir in unserem neuen Artikel anhand des Tools Bandit und der Schwachstelle CVE-2023-25392.
https://lutrasecurity.com/en/articles/cve-2023-25392/
Lutra Securityhat einen Beitrag geschrieben.5. April 2023
Es ist Woche 2 unseres OSINT-Themenspecials. Heute wollen wir anhand von zwei Beispielen aufzeigen, wie ein Angreifer OSINT nutzen kann, um ein Unternehmen gezielt anzugreifen.
In unserem ersten Szenario wird ein Unternehmen mit gezielten Phishing-Mails angegriffen. Der Angreifer braucht hierfür Informationen zu den Mitarbeitern des zuvor ausgewählten Ziels. Besonders interessant sind Mitarbeiter mit Weisungsbefugnis oder Zugriff auf sensible Informationen (z. B. Personalmanagement oder Finance...