Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Turnstile dicht kritiek lek in Turnstile Gateway

Illustratie bij dit bericht.

Turnstile heeft een beveiligingsupdate uitgebracht voor Turnstile Gateway die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Wat te doen

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor beheerrechten konden worden verkregen.

Onderwerpen: kwetsbaarheidpatch
19 reacties
wendy_nl  30 juli 2025, 02:15   +0
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
bytepoort  30 juli 2025, 03:48   +11
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
Bosbeetle moderator  30 juli 2025, 08:41   +12
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
estherb  30 juli 2025, 11:35   +0
Precies dit. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
jeroen2000  30 juli 2025, 12:19   +0
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Anoniem  30 juli 2025, 12:39   +0
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Bitwise  30 juli 2025, 13:22   +5
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
milan013  30 juli 2025, 20:06   +2
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
sandra_  30 juli 2025, 22:34   +11
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
kwibus  31 juli 2025, 00:50   +11
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
sudoerr  31 juli 2025, 01:14   +14
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
joost77  31 juli 2025, 01:14   +6
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
daan8  31 juli 2025, 03:17   +12
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Overvloed  31 juli 2025, 09:26   +11
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
martijnj  31 juli 2025, 10:35   +5
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
matrixanker  31 juli 2025, 10:54   +12
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
iris_ict  31 juli 2025, 15:58   +2
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
gerardx  31 juli 2025, 16:00   +0
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Tha Cleaner  31 juli 2025, 16:31   +7
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Reageren kan na registratie.
Inloggen
Meer nieuws