Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Onderzoekers vinden lek in Turnstile Gateway waardoor aanvallers code konden uitvoeren

Illustratie bij dit bericht.

Onderzoekers hebben een kwetsbaarheid beschreven in Turnstile Gateway waardoor aanvallers code konden uitvoeren. De leverancier heeft het probleem inmiddels verholpen.

In hun rapport wijzen ze erop dat de fout al jaren in de code zat en bij een eerdere audit niet was opgevallen.

Achtergrond

De onderzoekers meldden hun bevindingen eerst bij de leverancier en wachtten met publiceren tot er een oplossing was.

Gebruikers hoeven zelf niets te doen zolang ze de automatische updates aan hebben staan.

23 reacties
chmod777  vrijdag 27 december 2024, 21:12   +0
Netjes dat ze gewacht hebben met publiceren tot er een fix was.
martijn99  vrijdag 27 december 2024, 21:55   +2
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
grunn  vrijdag 27 december 2024, 22:46   +0
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
bas007  28 augustus 2024, 00:46   +3
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
hexdump  28 augustus 2024, 02:05   +0
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
tcpdumpert  28 augustus 2024, 05:13   +1
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
tweefactor  28 augustus 2024, 06:03   +9
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
webmailer  28 augustus 2024, 08:35   +7
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Antitrust  28 augustus 2024, 10:44   +3
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Antitrust  28 augustus 2024, 12:19   +2
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Skygirl  28 augustus 2024, 13:52   +5
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
chantal72  28 augustus 2024, 16:19   +0
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Anoniem  28 augustus 2024, 17:14   +0
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
vimgebruiker  28 augustus 2024, 18:35   +7
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
quantumtoren  28 augustus 2024, 18:53   +7
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
erik2000  28 augustus 2024, 20:30   +2
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Anoniem  28 augustus 2024, 21:51   +0
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
sanne_ict  29 augustus 2024, 01:20   +2
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Anoniem  29 augustus 2024, 01:48   +13
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
johanw  29 augustus 2024, 03:13   +7
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
chmod777  29 augustus 2024, 07:28   +14
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Erik van Straten expert  29 augustus 2024, 09:26   +10
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
kernelpanic  29 augustus 2024, 16:40   +0
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Reageren kan na registratie.
Inloggen
Meer nieuws