Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik İlerleme Hatası WS_FTP Yazılımını Etkiliyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik İlerleme Hatası WS_FTP Yazılımını Etkiliyor

GenelSiber Güvenlik

Kritik İlerleme Hatası WS_FTP Yazılımını Etkiliyor

teknomers
Son güncelleme: 1 Ekim 2023 17:19
teknomers
Paylaş
Paylaş



Contents
  • WS_FTP’yi Hemen Yamalayın
  • Kritik Güvenlik Açığı “Kolayca Suistimal Edilebilir”
  • Dosya Aktarımında Devam Eden Hatalar Nasıl Ortaya Çıkarılır

Progress Software, son aylarda ikinci kez kurumsal güvenlik ekiplerinin her şeyi bırakıp kuruluşlarını dosya aktarım yazılımındaki (bu kez yaklaşık 40 milyon kişi tarafından kullanılan WS_FTP dosya aktarım ürünü) kritik güvenlik açıklarına karşı korumak için hızlı hareket etmelerini istiyor.

Hataların en ciddisi, herhangi bir kullanıcı etkileşimi olmadan, önceden kimlik doğrulamalı uzaktan kod yürütülmesine (RCE) izin verir. Ayrıca grupta maksimum şiddete yakın bir hata ve yüksek ya da orta şiddette altı hata da yer alıyor.

Yeni güvenlik açıklarıyla ilgili haberler, binlerce Progress müşterisinin MOVEit dosya aktarım teknolojisindeki sıfır gün güvenlik açığından etkilenmesine rağmen geliyor şirketin açıkladığı Mayıs ayı sonlarında. Şu ana kadar, 2.100’den fazla kuruluş çoğu Cl0p fidye yazılımı grubu tarafından yapılan bu kusurdan yararlanan saldırıların kurbanı oldu. Yeni açıklanan hatalar da benzer şekilde tehlikeli olabilir: MOVEit gibi kuruluşların sistemler, gruplar ve bireyler arasında güvenli dosya aktarımını sağlamak için kullandığı kurumsal düzeyde bir yazılım olan WS_FTP’nin desteklenen tüm sürümlerini etkilerler.

Progress’ten bir sözcü, Dark Reading’e e-postayla gönderilen bir açıklamada, şirketin şu ana kadar herhangi bir kusuru hedef alan herhangi bir istismar faaliyeti belirtisi görmediğini söyledi.

Açıklamada, “Bu güvenlik açıklarını Assetnote’taki araştırmacılarla birlikte sorumlu bir şekilde açıkladık” denildi. “Şu anda bu güvenlik açıklarından yararlanıldığına dair herhangi bir belirti görmedik. Bir düzeltme yayınladık ve müşterilerimizi yazılımımızın yamalı sürümüne yükseltme yapmaya teşvik ettik.”

WS_FTP’yi Hemen Yamalayın

Progress, güvenlik açıklarını giderdi ve etkilenen tüm ürünler için sürüme özel düzeltmeler yayınladı. Şirket, müşterilerini derhal güncelleme yapmaya veya önerilen azaltma adımlarını uygulamaya çağırıyor; Progress, WS_FTP’nin desteklenmeyen sürümlerini kullanan kuruluşların da en kısa sürede desteklenen ve sabit bir sürüme yükseltme yapmasını istiyor.

Progress, “Tam yükleyiciyi kullanarak yamalı bir sürüme yükseltmek, bu sorunu çözmenin tek yoludur” dedi. “Yükseltme çalışırken sistemde bir kesinti olacak.”

Özellikle Progress’in bu hafta açıkladığı güvenlik açıkları, WS_FTP Sunucusu Geçici Aktarım Modülünde ve WS_FTP Sunucu yöneticisi arayüzünde mevcut.

Kritik Güvenlik Açığı “Kolayca Suistimal Edilebilir”

Şu şekilde izlenen maksimum önem derecesine sahip güvenlik açığı: CVE-2023-40044 WS_FTP Sunucusunun 8.7.4 ve 8.8.2’den önceki sürümlerini etkiler ve belirtildiği gibi saldırganlara, etkilenen sistemlerde ön kimlik doğrulama RCE elde etme yolu sağlar. Progress, sorunu bir .NET serileştirme güvenlik açığı olarak tanımladı; bu, bir uygulamanın yaygın olarak karşılaştığı bir hata türüdür. süreçler istek yükleri güvensiz bir şekilde. Bu tür kusurlar hizmet reddi saldırılarına, bilgi sızıntılarına ve RCE’ye olanak sağlayabilir. Progress, Assetnote’tan iki araştırmacının kusurları keşfettiğini ve bunları şirkete bildirdiğini belirtti.

Rapid7’deki güvenlik açığı araştırması başkanı Caitlin Condon, şirketinin araştırma ekibinin güvenlik açığını tespit edip kullanılabilirliğini test edebildiğini söyledi. “[Rapid 7 has] belirli bir yol altındaki herhangi bir URI’ye bir HTTPS POST isteğiyle ve bazı belirli çok parçalı verilerle kolayca yararlanılabileceği doğrulandı. Condon, kimlik doğrulamaya ve kullanıcı etkileşimine gerek yok” diyor.

Assetnote araştırmacılarından biri 28 Eylül’de X’te (eski adıyla Twitter) yayınlanan bir gönderide şirketin şu planlarını duyurdu: tam bir yazı yayınla 30 gün içinde keşfettikleri sorunlar hakkında veya istismarın ayrıntıları bu tarihten önce kamuya açıklanırsa.

Bu arada diğer kritik hata ise dizin geçişindeki güvenlik açığıdır. CVE-2023-42657, 8.7.4 ve 8.8.2’den önceki WS_FTP Sunucusu sürümlerinde.

Progress, danışma belgesinde “Bir saldırgan, yetkili WS_FTP klasör yolunun dışındaki dosya ve klasörler üzerinde dosya işlemleri (silme, yeniden adlandırma, rmdir, mkdir) gerçekleştirmek için bu güvenlik açığından yararlanabilir” uyarısında bulundu. “Saldırganlar ayrıca WS_FTP Sunucusu dosya yapısının bağlamından kaçabilir ve temel işletim sistemindeki dosya ve klasör konumlarında aynı düzeydeki işlemleri (silme, yeniden adlandırma, rmdir, mkdir) gerçekleştirebilir.” Hatanın CVSS puanı 10 üzerinden 9,9’dur ve bu da onu neredeyse maksimum şiddette bir güvenlik açığı haline getirmektedir. Dizin geçiş kusurlarıveya yol geçişi, temelde saldırganlara yetkisiz dosya ve dizinlere erişme yolu sağlayan güvenlik açıklarıdır.

Dosya Aktarımında Devam Eden Hatalar Nasıl Ortaya Çıkarılır

Diğer sorunlar arasında iki adet yüksek önemde hata (CVE-2023-40045 Ve CVE-2023-40047), bunlar kötü amaçlı JavaScript’in yürütülmesine olanak tanıyan siteler arası komut dosyası çalıştırma (XSS) güvenlik açıklarıdır. Orta düzey güvenlik kusurları şunları içerir: CVE-2023-40048, bir siteler arası istek sahteciliği (CSRF) hatası; Ve CVE-2023-40049diğerlerinin yanı sıra bir bilginin ifşa edilmesi sorunu.

Tanium’un baş güvenlik danışmanı Timothy Morris, “WF_FTP’nin zengin bir geçmişi var ve genellikle BT ve geliştiriciler arasında kullanılıyor” diyor ve iyi bir yazılım envanteri bulunduran ve/veya ortamlarında yazılım kullanımını izlemeye yönelik programlara sahip kuruluşların, WS_FTP’nin savunmasız örneklerini takip etmek ve güncellemek nispeten kolay bir zaman.”

Şunu ekliyor: “Ayrıca, WS_FTP sürümlerini çalıştırırken genellikle bağlantı isteklerini kabul etmek için gelen bağlantı noktaları açık olduğundan, ağ izleme araçlarıyla bunu tespit etmek zor olmaz.”

“Ortamı taramak için yazılım envanteri araçlarıyla başlardım (uygulama yüklü, hizmet çalışıyor) ve ardından dinlenme halindeki WS_FTP sürümlerini aramak ve bulmak için ikincil bir yöntem olarak dosya aramalarını kullanırdım” diyor.





siber-1

Moto Razr 2022, resmi olarak iPhone 13 Pro Max ile karşılaştırıldı. Akıllı telefon tam teşekküllü bir ikinci ekran, geliştirilmiş bir menteşe ve iyi bir kamera alacak
Dragon’s Dogma 2 haritası – tüm konumlar, bölgeler ve ilgi çekici yerler
Devasa Pax Dei güncellemesi, MMORPG’nin neredeyse her bölümünü elden geçiriyor
NVIDIA GeForce RTX 4090 ve RTX 4080 Dizüstü Bilgisayar Ön Siparişleri 1 Şubat’ta Başlıyor
100 MP, dahili 1 TB SSD ve doğrudan gövdede beş eksenli stabilizasyon sistemi. Hasselblad X2D 100C Orta Format Kamera Ayrıntılı Özellikleri
ETİKETLENDİ:EtkiliyorHatasıİlerlemeKritikWS_FTPYazılımını
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Marvel’ın en iddialı süper kahraman oyunu Spider-Man 2’yi unutun
Sonraki Makale Blu-ray Sürümünden Predator Silahları

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Elemental Magic Arena İçin Yeni Kodlar Yayınlandı
Oyun
Trump telefonunun neden ABD’de üretilmiyor?
Liste
Kritik Uyarı: OP-512 Tehditi Microsoft IIS Sunucularını Hedef Alıyor
Siber Güvenlik
Yazın Havuz Keyfinizi Zirveye Taşıyacak En İyi Aksesuarlar (2026)
Genel
AirTrunk, Hindistan’da 5GW AI veri merkezi için 30 milyar $ yatırım yapıyor
Yapay Zeka
Yapay Zeka Verimliliği İçin Hızla Önlem Alınmalı
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?