Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Trivor dicht misbruikt lek in Trivor ERP

Illustratie bij dit bericht.

Trivor heeft een beveiligingsupdate uitgebracht voor Trivor ERP die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor inloggen zonder wachtwoord mogelijk was.

Wat te doen

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Onderwerpen: kwetsbaarheidpatch
12 reacties
Beheerder_NL  maandag 28 november 2022, 14:49   +10
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Anoniem  maandag 28 november 2022, 16:12   +9
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
logic_zicht  maandag 28 november 2022, 18:52   +9
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
sem_adm  maandag 28 november 2022, 20:07   +1
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
marcel_ict  maandag 28 november 2022, 21:10   +12
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
smsloos  maandag 28 november 2022, 22:46   +0
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
bitrot  29 augustus 2022, 07:29   +0
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Anoniem  29 augustus 2022, 07:35   +12
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
silicon_dijk  29 augustus 2022, 22:35   +12
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
wendy_nl  29 augustus 2022, 23:23   +1
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Hansdrs  30 augustus 2022, 04:34   +8
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
rob020  30 augustus 2022, 08:41   +12
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Reageren kan na registratie.
Inloggen
Meer nieuws