Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Turnstile dicht misbruikt lek in Turnstile Gateway

Illustratie bij dit bericht.

Turnstile heeft een beveiligingsupdate uitgebracht voor Turnstile Gateway die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Gevolgen voor gebruikers

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor inloggen zonder wachtwoord mogelijk was.

Onderwerpen: kwetsbaarheidpatch
17 reacties
Lestat  donderdag 20 april 2023, 16:14   +7
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
roos_x  donderdag 20 april 2023, 16:50   +7
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Bosbeetle moderator  donderdag 20 april 2023, 17:42   +5
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
packetloss  donderdag 20 april 2023, 20:55   +13
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
lotte020  donderdag 20 april 2023, 21:48   +0
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
lars1969  21 augustus 2023, 00:19   +0
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Anoniem  21 augustus 2023, 01:32   +13
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
sudoerr  21 augustus 2023, 04:12   +2
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Anoniem  21 augustus 2023, 04:55   +3
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Erik van Straten expert  21 augustus 2023, 10:27   +0
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
nullpointer  21 augustus 2023, 20:02   +0
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
johanw  21 augustus 2023, 22:41   +10
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Erik van Straten expert  22 augustus 2023, 01:28   +12
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Bitwise  22 augustus 2023, 02:00   +2
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
thijs_v2  22 augustus 2023, 06:08   +8
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
bashbrother  22 augustus 2023, 07:32   +3
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Anoniem  22 augustus 2023, 11:17   +3
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Reageren kan na registratie.
Inloggen
Meer nieuws