Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Trivor dicht ernstig lek in Trivor ERP

Illustratie bij dit bericht.

Trivor heeft een beveiligingsupdate uitgebracht voor Trivor ERP die kritiek kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Reactie

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor beheerrechten konden worden verkregen.

Onderwerpen: kwetsbaarheidpatch
12 reacties
petra_v2  vrijdag 5 april 2024, 16:46   +7
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Bosbeetle moderator  6 augustus 2024, 00:01   +10
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Erik van Straten expert  6 augustus 2024, 00:12   +11
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Anoniem  6 augustus 2024, 03:36   +2
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
SPer  6 augustus 2024, 04:27   +4
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Anoniem  6 augustus 2024, 05:09   +11
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
tcpdumpert  6 augustus 2024, 05:44   +9
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Beheerder_NL  6 augustus 2024, 06:42   +6
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
thijs013  6 augustus 2024, 08:06   +10
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Anoniem  7 augustus 2024, 02:15   +9
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Anoniem  7 augustus 2024, 05:07   +10
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
bianca2k  7 augustus 2024, 12:37   +6
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Reageren kan na registratie.
Inloggen
Meer nieuws