Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Calder Software dicht misbruikt lek in Calder Boekhouden

Illustratie bij dit bericht.

Calder Software heeft een beveiligingsupdate uitgebracht voor Calder Boekhouden die bekend kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor bestanden buiten de opslagmap benaderbaar waren.

Hoe het werd ontdekt

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
19 reacties
eline_sec  dinsdag 1 oktober 2024, 20:54   +8
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
maud020  dinsdag 1 oktober 2024, 21:39   +1
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Hansdrs  2 augustus 2024, 01:50   +13
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Erik van Straten expert  2 augustus 2024, 10:09   +0
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
emacser  2 augustus 2024, 11:27   +7
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
simone99  2 augustus 2024, 11:34   +7
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
nadine_beheer  2 augustus 2024, 12:26   +10
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Koen van der Meer  2 augustus 2024, 15:36   +12
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Anoniem  2 augustus 2024, 16:45   +6
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
SPer  2 augustus 2024, 21:09   +0
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Room42  2 augustus 2024, 21:25   +12
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
127op1  2 augustus 2024, 21:47   +11
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Anoniem  3 augustus 2024, 02:03   +2
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Bosbeetle moderator  3 augustus 2024, 02:34   +8
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
SPer  3 augustus 2024, 03:42   +5
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
vlan42  3 augustus 2024, 04:36   +13
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
silicon_dijk  3 augustus 2024, 07:56   +6
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
coldstorage  3 augustus 2024, 11:10   +10
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Anoniem  3 augustus 2024, 12:07   +6
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Reageren kan na registratie.
Inloggen
Meer nieuws