Zentrix dicht ernstig lek in Zentrix CMS

Illustratie bij dit bericht.
Zentrix heeft een beveiligingsupdate uitgebracht voor Zentrix CMS die bekend kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.
Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor bestanden buiten de opslagmap benaderbaar waren.
Reactie
De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.
Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.