Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Zentrix dicht ernstig lek in Zentrix CMS

Illustratie bij dit bericht.

Zentrix heeft een beveiligingsupdate uitgebracht voor Zentrix CMS die bekend kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor bestanden buiten de opslagmap benaderbaar waren.

Reactie

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
26 reacties
Fwiffo  donderdag 7 november 2024, 12:14   +2
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Anoniem  donderdag 7 november 2024, 13:43   +0
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
MrBiggles  donderdag 7 november 2024, 16:49   +10
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Anoniem  donderdag 7 november 2024, 23:22   +9
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
chantal99  8 augustus 2024, 00:48   +5
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Bosbeetle moderator  8 augustus 2024, 01:11   +1
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Vandyke  8 augustus 2024, 01:45   +4
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
johanw  8 augustus 2024, 02:26   +4
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
grunn  8 augustus 2024, 03:17   +6
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
patchwal  8 augustus 2024, 04:14   +3
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Peter van Leeuwen  8 augustus 2024, 05:18   +5
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
karma4  8 augustus 2024, 05:36   +0
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
passkeypaul  8 augustus 2024, 08:11   +9
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
SPer  8 augustus 2024, 08:13   +8
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Bitwise  8 augustus 2024, 09:02   +9
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Erik van Straten expert  8 augustus 2024, 11:55   +2
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
offsite  8 augustus 2024, 13:29   +5
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ricardo  8 augustus 2024, 14:08   +4
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Anoniem  8 augustus 2024, 17:54   +3
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Bitwise  8 augustus 2024, 21:10   +12
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Erik van Straten expert  8 augustus 2024, 22:48   +12
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Ricardo  8 augustus 2024, 23:45   +9
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Anoniem  9 augustus 2024, 03:11   +7
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
9600baud  9 augustus 2024, 03:15   +3
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
jolanda72  9 augustus 2024, 04:22   +12
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
kwibus  9 augustus 2024, 04:26   +4
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Reageren kan na registratie.
Inloggen
Meer nieuws