Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Duizenden Zentrix CMS-systemen vanaf internet bereikbaar

Illustratie bij dit bericht.

Uit een inventarisatie blijkt dat duizenden systemen met Zentrix CMS rechtstreeks vanaf het internet bereikbaar zijn, waaronder honderden in Nederland.

Eigenaren van de systemen worden via hun provider geinformeerd.

Wat er precies gebeurde

Het gaat vooral om systemen waarvan de beheerinterface bewust of per ongeluk open is gezet.

Een deel van de gevonden systemen draait een versie waarvoor al maanden een update beschikbaar is.

Onderwerpen: kwetsbaarheidbeheer
24 reacties
Erik van Straten expert  dinsdag 4 maart 2025, 13:54   +12
Shodan is een deprimerende manier om je dag te beginnen.
bianca2000  dinsdag 4 maart 2025, 14:07   +10
Providers die hun klanten waarschuwen: dat werkt echt, blijkt keer op keer.
Beheerder_NL  dinsdag 4 maart 2025, 14:46   +13
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
chmod777  dinsdag 4 maart 2025, 17:04   +7
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Anoniem  dinsdag 4 maart 2025, 19:59   +6
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Bosbeetle moderator  dinsdag 4 maart 2025, 23:07   +9
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
eline1969  dinsdag 4 maart 2025, 23:54   +1
Dat valt in de praktijk tegen. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
julia1984  5 augustus 2025, 01:24   +13
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Tim Smit  5 augustus 2025, 02:22   +0
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
MrBiggles  5 augustus 2025, 04:54   +6
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Bitwise  5 augustus 2025, 05:42   +6
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Pjotr  5 augustus 2025, 11:19   +5
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
vimgebruiker  5 augustus 2025, 14:30   +10
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Lotte H.  5 augustus 2025, 15:03   +0
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
karin  5 augustus 2025, 16:53   +11
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
simone81  5 augustus 2025, 17:49   +7
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
TDeK  5 augustus 2025, 18:37   +9
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Bitwise  5 augustus 2025, 21:29   +4
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Erik van Straten expert  6 augustus 2025, 03:58   +13
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Anoniem  6 augustus 2025, 05:50   +12
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
nadine2k  6 augustus 2025, 08:32   +3
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Tim Smit  6 augustus 2025, 09:40   +0
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Tha Cleaner  6 augustus 2025, 11:29   +9
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Anoniem  6 augustus 2025, 11:49   +0
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Reageren kan na registratie.
Inloggen
Meer nieuws