Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Skyline Controls dicht ernstig lek in Skyline PLC

Illustratie bij dit bericht.

Skyline Controls heeft een beveiligingsupdate uitgebracht voor Skyline PLC die kritiek kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Gevolgen voor gebruikers

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor aanvallers code konden uitvoeren.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
17 reacties
Ricardo  woensdag 13 november 2024, 14:18   +6
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
restoretest  woensdag 13 november 2024, 15:21   +0
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
arpspoofer  woensdag 13 november 2024, 17:12   +12
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
maud_beheer  woensdag 13 november 2024, 20:50   +3
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
patch80  14 augustus 2024, 00:57   +5
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Erik van Straten expert  14 augustus 2024, 00:58   +14
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
johanw  14 augustus 2024, 04:05   +5
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
bramx  14 augustus 2024, 06:14   +0
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Anoniem  14 augustus 2024, 10:12   +7
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
gerard007  14 augustus 2024, 15:30   +9
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
milan8  14 augustus 2024, 18:08   +0
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
proxyspoor  14 augustus 2024, 21:42   +7
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Femke W.  14 augustus 2024, 23:04   +0
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
martijn12  15 augustus 2024, 06:31   +0
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
dmarcdirk  15 augustus 2024, 07:13   +5
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Tha Cleaner  15 augustus 2024, 07:58   +0
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Erik van Straten expert  15 augustus 2024, 10:49   +13
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Reageren kan na registratie.
Inloggen
Meer nieuws