Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik VMware Aria’nın SSH Kimlik Doğrulama Baypas Güvenlik Açığı için PoC İstismarı Yayınlandı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik VMware Aria’nın SSH Kimlik Doğrulama Baypas Güvenlik Açığı için PoC İstismarı Yayınlandı

GenelSiber Güvenlik

Kritik VMware Aria’nın SSH Kimlik Doğrulama Baypas Güvenlik Açığı için PoC İstismarı Yayınlandı

teknomers
Son güncelleme: 3 Eylül 2023 12:28
teknomers
Paylaş
Paylaş


03 Eylül 2023THNAğ Güvenliği / Güvenlik Açığı

VMware Aria Operations for Networks’ü (eski adıyla vRealize Network Insight) etkileyen, yakın zamanda açıklanan ve yamanan kritik bir kusur için kavram kanıtlama (PoC) yararlanma kodu kullanıma sunuldu.

CVE-2023-34039 olarak takip edilen kusurun ciddiyeti maksimum 10 üzerinden 9,8 olarak derecelendirildi ve benzersiz kriptografik anahtar oluşturma eksikliği nedeniyle kimlik doğrulamanın atlanması durumu olarak tanımlandı.

VMware bu haftanın başında yaptığı açıklamada, “Aria Operations for Networks’e ağ erişimi olan kötü niyetli bir aktör, Aria Operations for Networks CLI’ye erişim kazanmak için SSH kimlik doğrulamasını atlayabilir” dedi.

VMware tarafından yapılan yamayı analiz ettikten sonra PoC’yi yayınlayan Summoning Team’den Sina Kheirkhah, temel nedenin, destek için mevcut SSH anahtarlarının üzerine yazılmasından sorumlu olan, yenileme_ssh_keys() adlı bir yöntemi içeren bir bash betiğine kadar izlenebileceğini söyledi. yetkili_anahtarlar dosyasındaki ubuntu kullanıcıları.

Kheirkhah, “SSH kimlik doğrulaması mevcut ancak VMware anahtarları yeniden oluşturmayı unuttu.” söz konusu. “VMware’in Aria Operations for Networks, anahtarlarını 6.0 sürümünden 6.10 sürümüne kadar sabit kodlamıştı.”

VMware’in en son düzeltmeleri ayrıca, ağlar için Aria Operations’ı etkileyen, rastgele konumlara dosya yazmak ve uzaktan kod yürütmek amacıyla yönetici erişimine sahip bir düşman tarafından kötüye kullanılabilecek rastgele bir dosya yazma güvenlik açığı olan CVE-2023-20890’ı da ele alıyor.

Başka bir deyişle, bir tehdit aktörü cihaza yönetici erişimi elde etmek için PoC’den yararlanabilir ve CVE-2023-20890’ı kullanarak isteğe bağlı yükleri çalıştırabilir; bu da kullanıcıların olası tehditlere karşı güvenlik sağlamak için güncellemeleri uygulamasını hayati önem taşır.

PoC’nin piyasaya sürülmesi, sanallaştırma teknolojisi devinin, VMware Tools’un çeşitli Windows ve Linux sürümlerinde yüksek önemdeki SAML token imza atlama hatasına (CVE-2023-20900, CVSS puanı: 7,5) yönelik düzeltmeler yayınlamasıyla aynı zamana denk geliyor.

Şirket, “Sanal makine ağında ortadaki adam (MITM) ağ konumlandırmasına sahip kötü niyetli bir aktör, VMware Tools Misafir İşlemlerini gerçekleştirmek için SAML token imza doğrulamasını atlayabilir” dedi. söz konusu Perşembe günü yayınlanan bir tavsiye niteliğinde.

GitHub Güvenlik Laboratuvarı’ndan Peter Stöckli, aşağıdaki sürümleri etkileyen kusuru bildirmiştir:

  • Windows için VMware Tools (12.xx, 11.xx, 10.3.x) – 12.3.0’da düzeltildi
  • Linux için VMware Tools (10.3.x) – 10.3.26’da düzeltildi
  • Linux için VMware Tools’un veya açık sanal makine araçlarının (12.xx, 11.xx, 10.3.x) açık kaynaklı uygulaması – 12.3.0’da düzeltildi (Linux satıcıları tarafından dağıtılacak)

Bu gelişme aynı zamanda Fortinet FortiGuard Labs’ın, Adobe ColdFusion güvenlik açıklarının tehdit aktörleri tarafından kripto para birimi madencilerini ve hibrit botlar Cryptojacking ve dağıtılmış hizmet reddi (DDoS) saldırıları gerçekleştirebilen Satan DDoS (diğer adıyla Lucifer) ve RudeMiner (diğer adıyla SpreadMiner) gibi.

Ayrıca, adında bir arka kapı da konuşlandırılmıştır. Bill Gates (diğer adıyla SetagSistemleri ele geçirmesi, hassas bilgileri çalması ve DDoS saldırıları başlatmasıyla bilinen bir saldırı.



siber-2

Uydu İnterneti: Brüksel kendi takımyıldızını yörüngeye yerleştirmek istiyor
NVIDIA GeForce RTX 4070 İddiaya Göre Daha Büyük ve Güncellenmiş Fan Tasarımına Sahip Çift Yuvalı Bir Grafik Kartı
‘Blitz’ çevrimiçi ve her yerden nasıl izlenir? Saoirse Ronan 2. Dünya Savaşı filmini Apple TV+ ücretsiz deneme sürümüyle yayınlayın
Nvidia, belirli GPU’lar ve PC’lerdeki takılma sorunlarını gidermek için düzeltme sürücüsünü yayınladı; mevcut tüm grafik kartlarını destekliyor
Çin’in Uzaya Büyük Atılım roketinin Amerikan Yıldız Gemisi’nin bir kopyası olduğu ortaya çıktı
ETİKETLENDİ:Açığıağ güvenliğiArianınbaypasbilgi Güvenliğibilgisayar GüvenliğiDoğrulamafidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriiçinistismarıKimlikKritikNasıl heklenirPoCsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSSHveri ihlaliVMwareYayınlandıyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Made by Google: Teknoloji devi, yaklaşan Pixel 8 ve Pixel Watch serisinin lansmanını 4 Ekim’de gerçekleştireceğini duyurdu
Sonraki Makale Haftanın En İyi 5 Android ve iOS Uygulaması: Cluedo ile Katili Bulun!

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

WWDC 2026: Siri’den iOS 27’ye, Neler Bekleniyor?
Yapay Zeka
Sağlık Uygulaması Artık Perimenopozda Misin Diye Sorabiliyor
Genel
OpenAI’den İddialı Bir Hamle: IPO Süreci Başladı
Liste
Nintendo Direct 9 Haziran’da Gerçekleşiyor, Büyük Yenilikler Var
Oyun
AMD’nin Yeni Nesil Radeon GPU’ları 2028’e Kadar Gelmeyebilir
Oyun
Apple’ın yavaş ama emin AI yatırımı akıllıca görünüyor
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?