Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Onderzoekers vinden lek in Zentrix CMS waardoor aanvallers code konden uitvoeren

Illustratie bij dit bericht.

Onderzoekers hebben een kwetsbaarheid beschreven in Zentrix CMS waardoor aanvallers code konden uitvoeren. De leverancier heeft het probleem inmiddels verholpen.

In hun rapport wijzen ze erop dat de fout al jaren in de code zat en bij een eerdere audit niet was opgevallen.

Gevolgen voor gebruikers

Gebruikers hoeven zelf niets te doen zolang ze de automatische updates aan hebben staan.

De onderzoekers meldden hun bevindingen eerst bij de leverancier en wachtten met publiceren tot er een oplossing was.

13 reacties
simoneb  29 augustus 2023, 00:10   +4
Netjes dat ze gewacht hebben met publiceren tot er een fix was.
grepmaster  29 augustus 2023, 00:20   +6
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Erik van Straten expert  29 augustus 2023, 01:47   +0
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Tha Cleaner  29 augustus 2023, 04:36   +7
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Erik van Straten expert  29 augustus 2023, 11:07   +13
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
cyber_weg  29 augustus 2023, 13:15   +3
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
gerard23  29 augustus 2023, 14:41   +12
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Bosbeetle moderator  29 augustus 2023, 16:11   +7
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ricardo  29 augustus 2023, 16:33   +5
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
fleurb  29 augustus 2023, 20:46   +14
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
wizzkizz  29 augustus 2023, 23:09   +8
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
ciphervuur  30 augustus 2023, 08:58   +10
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
ruud_  30 augustus 2023, 09:09   +5
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Reageren kan na registratie.
Inloggen
Meer nieuws