Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni OpenSSH Güvenlik Açığı Linux Sistemlerinde Root Olarak RCE’ye Yol Açabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni OpenSSH Güvenlik Açığı Linux Sistemlerinde Root Olarak RCE’ye Yol Açabilir

GenelSiber Güvenlik

Yeni OpenSSH Güvenlik Açığı Linux Sistemlerinde Root Olarak RCE’ye Yol Açabilir

teknomers
Son güncelleme: 6 Temmuz 2024 21:13
teknomers
Paylaş
Paylaş


OpenSSH geliştiricileri, glibc tabanlı Linux sistemlerinde kök ayrıcalıklarıyla kimliği doğrulanmamış uzaktan kod yürütülmesine yol açabilecek kritik bir güvenlik açığını gidermek için güvenlik güncellemeleri yayınladı.

Kod adı regreSSHion olan güvenlik açığına CVE-2024-6387 CVE tanımlayıcısı atandı. OpenSSH sunucu bileşeniaynı zamanda sshd olarak da bilinir ve herhangi bir istemci uygulamasından gelen bağlantıları dinlemek üzere tasarlanmıştır.

Qualys’teki tehdit araştırma biriminin kıdemli direktörü Bharat Jogi, “OpenSSH sunucusunda (sshd) bir sinyal işleyici yarış koşulu olan bu güvenlik açığı, glibc tabanlı Linux sistemlerinde kök olarak kimliği doğrulanmamış uzaktan kod yürütülmesine (RCE) olanak sağlıyor” dedi. söz konusu bugün yayınlanan bir açıklamada. “Bu yarış durumu sshd’yi varsayılan yapılandırmasında etkiler.”

Siber güvenlik firması, internete açık 14 milyondan az olmayan potansiyel olarak savunmasız OpenSSH sunucu örneğini tespit ettiğini ve bunun, halihazırda düzeltilmiş 18 yıllık bir kusurun gerilemesi olduğunu söyledi. CVE-2006-5051sorun Ekim 2020’de OpenSSH sürüm 8.5p1’in bir parçası olarak yeniden gündeme getirildi.

“32-bit Linux/glibc sistemlerinde başarılı bir sömürü gösterilmiştir [address space layout randomization],” OpenSSH söz konusu bir danışmada. “Laboratuvar koşullarında, saldırı sunucunun kabul edebileceği maksimum değere kadar ortalama 6-8 saatlik sürekli bağlantı gerektirir.”

Güvenlik açığı 8.5p1 ile 9.7p1 arasındaki sürümleri etkiler. 4.4p1’den önceki sürümler de CVE-2006-5051 ve için yama yapılmadığı takdirde yarış durumu hatasına karşı savunmasızdır. CVE-2008-4109OpenBSD sistemlerinin, açığı engelleyen bir güvenlik mekanizması içerdiğinden etkilenmediğini belirtmekte fayda var.

Güvenlik açığının macOS ve Windows’u da etkilemesi muhtemel, ancak bu platformlardaki istismar edilebilirliği henüz doğrulanmamış olup daha fazla analiz gerektiriyor.

Özellikle Qualys, bir istemcinin 120 saniye içinde kimlik doğrulaması yapmaması durumunda (LoginGraceTime tarafından tanımlanan bir ayar), sshd’nin SIGALRM işleyicisinin, asenkron-sinyal-güvenli.

CVE-2024-6387’nin istismar edilmesinin net etkisi, sistemin tamamının tehlikeye atılması ve ele geçirilmesidir; bu da tehdit aktörlerinin en yüksek ayrıcalıklarla keyfi kod yürütmesine, güvenlik mekanizmalarını altüst etmesine, veri çalmasına ve hatta kalıcı erişimi sürdürmesine olanak tanır.

“Bir kez düzeltilen bir kusur, genellikle sorunu yanlışlıkla yeniden ortaya çıkaran değişiklikler veya güncellemeler nedeniyle sonraki bir yazılım sürümünde yeniden ortaya çıktı,” dedi Jogi. “Bu olay, bilinen güvenlik açıklarının ortama yeniden girmesini önlemek için kapsamlı gerileme testinin kritik rolünü vurguluyor.”

Güvenlik açığı, uzaktan yarış koşulu doğası nedeniyle önemli engellere sahip olsa da, kullanıcıların olası tehditlere karşı güvenlik sağlamak için en son yamaları uygulamaları önerilir. Ayrıca, ağ tabanlı denetimler aracılığıyla SSH erişimini sınırlamanız ve yetkisiz erişimi ve yanal hareketi kısıtlamak için ağ bölümlendirmesini uygulamanız önerilir.

Güncelleme

Siber güvenlik firmaları Palo Alto Ağları Birimi 42 Ve Büyücü Bir saldırganın işlevsel bir istismar oluşturabilmesi için hedeflediği Linux dağıtımını önceden bilmesi gerektiği göz önüne alındığında, bu güvenlik açığının yaygın veya fırsatçı bir istismara maruz kalma ihtimalinin düşük olduğu belirtildi.

Bunun kitlesel olarak kullanılmasını önleyecek bir diğer etken ise saldırının tamamlanmasının sekiz saat kadar sürebilmesi ve 10.000’e kadar kimlik doğrulama adımı gerektirebilmesidir. işaret etti Kaspersky tarafından yapılmış olsa da, son derece hedefli bir istismar olasılığını da göz ardı etmiyor.

“Yarış koşulunun özel doğası ve bunun istismarı, başarılı bir yürütme elde etmek için önemli sayıda girişim gerektirir ve başarı oranları sürüme ve ortama bağlı olarak değişir,” Oligo söz konusu.

Akamai, kendi duyurusunda sorunun temel nedeninin, kullanıcı kimlik doğrulaması zaman aşımına uğradığında sinyallerin güvenli olmayan şekilde işlenmesinden kaynaklanan bir yarış durumu olduğunu belirtti.

“Zaman aşımında, bir yığın yönetim rutinini yürüten bir iş parçacığında kesintiye neden olan bir SIGALRM sinyali üretilir” açıklandı“Sinyal işleyicisi yığın yönetim rutinini çağırırsa, beklenmeyen davranışlara neden olabilir ve bu durumda keyfi kod yürütebilir.”

OpenSSF’den Omkhar Arasaratnam, OpenSSH açığının, özellikle “dünya çapındaki şirketler için temel oluşturan uzun süredir devam eden projelerde” açık kaynaklı yazılımlarda güvenli geliştirme uygulamalarına uymanın önemini vurguladığını söyledi.

“Bu ayrıca, yakın zamanda XZ Utils’te gördüğümüz gibi, tüm güvenlik açıklarının kötü niyetli olarak oluşturulmadığının da bir hatırlatıcısıdır,” dedi. “Kod gerilemeleri yaygındır, bu nedenle sürekli, kapsamlı testler göz ardı edilemeyecek önemli bir adımdır.”

“Açık kaynak topluluğunun, kullandıkları açık kaynak kodlarını değerlendirmede, güncellemeleri takip etmede ve güvenli yazılım geliştirme ilkelerine uymada da dikkatli olması gerekir.”



siber-2

Bu, şimdiye kadar gördüğümüz en kötü Microsoft Office güvenlik tehdidi – ancak insanlar buna kanmaya devam edecek
Uzay çöpleriyle yakından ve kişisel olarak tanışmak
Atomik Kalp haritası ve nasıl açılacağı
Darktide Daemonhost nasıl öldürülür?
Starfield Yama Notları Big Shattered Space DLC Güncellemesindeki Değişikliklerin Detayı
ETİKETLENDİ:AçabilirAçığıağ güvenliğibilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriLinuxNasıl heklenirOlarakOpenSSHRCEyeRootsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarsistemlerindeveri ihlaliyazılım açığıYeniyol
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Western Digital’in yeni 6TB harici sabit diski harika, ancak iki çeşidinden biri diğerinden bile daha iyi
Sonraki Makale 12V-2X6 güç konektörüne ve hatta “türbinlere” sahip ilk AMD video kartları. ASRock, Radeon RX 7900 XT ve RX 7900 XTX Creator adaptörlerini tanıttı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Valve, Steam Machine ve Steam Frame’i yaz aylarında piyasaya sürecek
Donanım
Steam Makinesi Gelirse Bu Yaz Teknoloji Pazarında Neler Olacak
Oyun
NSA, Anthropic’in Mythos’unu Siber Operasyonlar İçin Hazırlıyor
Genel
MAHA’nin Giyiminizi Dönüştürme Zamanı Geldi
Liste
New York’un Gizemli Kanalizasyon Maceracıları: Doo-Doo Su ve İğneler
Genel
Norton VPN’de 12 ay %55 indirimle 49.99$’a tam koruma!
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?