Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Skyline Controls dicht kritiek lek in Skyline PLC

Illustratie bij dit bericht.

Skyline Controls heeft een beveiligingsupdate uitgebracht voor Skyline PLC die bekend kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Wat er precies gebeurde

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor bestanden buiten de opslagmap benaderbaar waren.

Onderwerpen: kwetsbaarheidpatch
18 reacties
marcel_nb  woensdag 8 maart 2023, 11:57   +6
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
MrBiggles  woensdag 8 maart 2023, 12:22   +7
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
jeroen_zzp  woensdag 8 maart 2023, 14:29   +7
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
sudoerr  woensdag 8 maart 2023, 17:01   +12
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
johanw  woensdag 8 maart 2023, 18:52   +5
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
shellpad  9 augustus 2023, 04:40   +2
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
frank2k  9 augustus 2023, 05:53   +5
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Sanne L.  9 augustus 2023, 06:33   +0
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Bart_Simpson  9 augustus 2023, 06:51   +1
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Erik van Straten expert  9 augustus 2023, 09:37   +13
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Bosbeetle moderator  9 augustus 2023, 09:53   +2
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
dovecotje  9 augustus 2023, 15:06   +4
Precies dit. Ik heb het hier net getest en kan het bevestigen.
nadinej  9 augustus 2023, 16:34   +9
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
grunn  9 augustus 2023, 17:28   +13
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Anoniem  9 augustus 2023, 18:10   +0
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Room42  9 augustus 2023, 19:48   +6
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
chantal013  9 augustus 2023, 21:04   +6
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
sanne66  10 augustus 2023, 02:53   +14
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Reageren kan na registratie.
Inloggen
Meer nieuws