Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Turnstile dicht misbruikt lek in Turnstile Gateway

Illustratie bij dit bericht.

Turnstile heeft een beveiligingsupdate uitgebracht voor Turnstile Gateway die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor bestanden buiten de opslagmap benaderbaar waren.

Reactie

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Onderwerpen: kwetsbaarheidpatch
19 reacties
Erik van Straten expert  dinsdag 22 november 2022, 18:43   +2
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Anoniem  dinsdag 22 november 2022, 22:20   +2
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
karin8  23 augustus 2022, 00:05   +0
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
sven66  23 augustus 2022, 01:59   +1
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
grunn  23 augustus 2022, 14:05   +2
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Anoniem  23 augustus 2022, 16:26   +0
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
karma4  23 augustus 2022, 17:40   +14
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
cloud59  23 augustus 2022, 20:43   +12
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
gerardj  23 augustus 2022, 21:17   +6
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
erik8  23 augustus 2022, 21:49   +5
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
tapedrive  24 augustus 2022, 01:15   +2
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
codekust  24 augustus 2022, 04:23   +14
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Nietinbeeld  24 augustus 2022, 04:36   +0
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Anoniem  24 augustus 2022, 05:18   +10
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Ricardo  24 augustus 2022, 06:13   +1
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
tcpdumpert  24 augustus 2022, 12:15   +0
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
arpspoofer  24 augustus 2022, 13:03   +3
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
buttonius  24 augustus 2022, 13:16   +14
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Zerocool  24 augustus 2022, 16:03   +5
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Reageren kan na registratie.
Inloggen
Meer nieuws