Etiket arşivi: apache

Apache sıfırıncı gün zafiyetinin kritiklik seviyesi yükseldi: Türkiye’den de çok sayıda kullanıcı var

Apache sıfırıncı gün zafiyetinin kritiklik seviyesi yükseldi: Türkiye'den de çok sayıda kullanıcı varAçık kaynaklı web sunucusu yazılımı Apache HTTP Server üzerinde geçtiğimiz günlerde keşfedilen sıfırıncı gün zafiyetinin ilk incelemelerde farkedilenden daha kritik olduğu ortaya çıktı. Sunucunun Türkiye’den de çok sayıda kullanıcısı var.

CVE-2021-41773 kodlu sıfırıncı gün güvenlik açığıyla ilgili yayımlanan yeni PoC, zafiyetin saldırganların uzaktan kod yürütmesine (RCE) olanak tanıdığını ortaya koydu. Daha önce önemli olarak belirtilen zafiyetin kritiklik seviyesi böylece yükselmiş oldu.

İlk bilgilere göre zafiyet saldırganların URL’leri beklenen dizinlerin dışındaki dosyalara eşleştirmesine izin veriyordu. Güvenlik açığı ayrıca CGI (Common Gateway Interface) gibi iletişim protokollerinin sızdırılmasına da olanak tanıyordu.

ZAFİYET, SALDIRGANLAR UZAKTAN MÜDAHALESİNE YOL AÇIYOR

Güvenlik açığına ilişkin güvenlik araştırmacılarının Windows işletim sisteminde gerçekleştirdiği PoC çalışmalarında ise, zafiyetin aynı zamanda sunucularda RCE işlemine de imkan verdiği tespit edildi.

Ancak araştırmacılar, RCE işleminin zafiyetten bütün 2.4.49 sürümlü yazılımların etkilenmediğini belirtti. Saldırganlar, sunucuda “mod-cgi” opsiyonunun etkinleştirilmesi ve yapılandırmada varsayılan “Tümünün reddedilmesini iste” (Require all denied) seçeneğinin eksik olması durumunda uzaktan kod yürütebiliyor. 

Apache, sektördeki yüzde 25’lik pazar payıyla en çok tercih edilen web sunucularından biri olarak biliniyor.

Zafiyete ilişkin firma tarafından paylaşılan güvenlik notunda, savunmasız olan 2.4.49 sürümlü Apache HTTP sunucusu yazılımının 2.4.50 versiyonuna güncellenmesi tavsiye edilmişti.

Shodan arama motoru üzerinde yapılan incelemede ürünün Türkiye’de 1609 kullanıcısı ortaya çıkmıştı. Yazılımın en çok kullanıldığı ülkeler arasında ABD, Almanya, Kanada, Fransa ve İngiltere bulunuyor.

Amerikalı şirketler, güvenlik açığı olan yamayı indirmeye devam etmiş!

Tüketicilere kredi notu veren dev Amerikan şirketi Equifax, geçtiğimiz yıl yaklaşık 150 milyon insanın kimlik bilgilerini çaldırarak şimşekleri üzerine çekmişti. Equifax’ın bir güvenlik açığıyla ilgili yamanın yayınlanmasına rağmen yazılımı güncellememesi nedeniyle büyük bir skandala neden olmuştu.

Equifax’tan ders almayan 10 binden fazla şirketin, söz konusu açığa sahip olan Apache Struts sürümlerini indirdiği ortaya çıktı. Bunların yüzde 80’inden fazlası, Equifax’ın veri sızıntısını açıkladığı 7 Eylül 2017 tarihinden sonra bunu yaptı. Dahası bunlar arasında Fortune dergisinin en çok gelir elde eden 100 şirket listesinden 57 firma da bulunuyor.

İlgili haber>> 140 milyon ABD’linin bilgisini çaldıran şirkete yasak çağrısı

Apache şirketi, Equifax’ın kullandığı yazılımdaki güvenlik açığını daha önceden fark etmiş ve 7 Mart 2017’de bir yama yayınlamıştı. Apache, aynı yıl içinde 6 yama daha yayınladı. Ancak şirketler, güncellenmemiş sürümü indirmeye devam etti. Equifax’ın başına gelenlerden ders alarak sorunlu yazılımı indirmeyen şirketlerin oranı yüzde 20’lerde kaldı.

Araştırmayı yapan Sonatype şirketinin CEO’su Wayne Jackson, sorunlu yazılımların Struts ile sınırlı olmadığını belirterek tehlikenin büyüklüğüne dikkat çekti. Struts yazılımını güncelleme işleminin Microsoft Windows güncellemeleri gibi basit olmadığı gerçeği de söz konusu ihmalde rol oynuyor. Bunu yapmak için; söz konusu bileşenlerin hangi uygulamaları kullandığı bilmek, ‘build script’leri yazılımın en son sürümlerine uygun şekilde güncellemek, uygulamaları yeniden kurmak ve tamir edilen uygulamaları arzu edildiği gibi çalıştığından emin olmak için kalite kontrol testlerinden geçirmek gibi birçok işlemin gerçekleştirilmesi gerekiyor. Şirketlerin bu işlemleri tamamlamak için çok fazla vakti de yok. Virüse maruz kalma riski günler içinde gerçek olabiliyor.

Struts programının sorunlu sürümlerinin bu kadar çok kez indirilmesine rağmen, bu programların sistemlere bu şekilde kurulduğu kesin değil. Programcıların, açık kaynaklı bu yazılımları kullanmadan önce sorunları gidermiş olma ihtimalleri de mevcut. Ancak birçok işletmenin bunu yapmada başarısız oldukları tahmin ediliyor.

Siber Bülten abone listesine kaydolmak için formu doldurunuz