Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik Mitel MiCollab Kusuru, Sistemleri Yetkisiz Dosya ve Yönetici Erişimine Maruz Bırakıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik Mitel MiCollab Kusuru, Sistemleri Yetkisiz Dosya ve Yönetici Erişimine Maruz Bırakıyor

GenelSiber Güvenlik

Kritik Mitel MiCollab Kusuru, Sistemleri Yetkisiz Dosya ve Yönetici Erişimine Maruz Bırakıyor

teknomers
Son güncelleme: 6 Aralık 2024 04:11
teknomers
Paylaş
Paylaş


05 Aralık 2024Ravie LakshmananGüvenlik Açığı / IoT Güvenliği

Siber güvenlik araştırmacıları piyasaya sürülmüş Mitel MiCollab’ı etkileyen, artık yamalanmış kritik bir güvenlik kusurunu sıfırıncı gün okunan rastgele bir dosyayla bir araya getiren bir kavram kanıtlama (PoC) istismarı, bir saldırgana duyarlı örneklerden dosyalara erişme yeteneği veriyor.

Söz konusu kritik güvenlik açığı CVE-2024-41713’tür (CVSS puanı: 9,8), Mitel MiCollab’ın NuPoint Birleşik Mesajlaşma (NPM) bileşeninde yol geçiş saldırısıyla sonuçlanan yetersiz giriş doğrulama durumuyla ilgilidir.

MiCollab bir yazılım ve donanım çözümü sohbet, ses, video ve SMS mesajlaşmasını Microsoft Teams ve diğer uygulamalarla entegre eden. NPM bir sunucu tabanlı sesli posta sistemiBu, kullanıcıların sesli mesajlarına uzaktan veya Microsoft Outlook istemcisi dahil olmak üzere çeşitli yöntemlerle erişmelerini sağlar.

WatchTowr Labs, rapor The Hacker News ile paylaştı, CVE-2024-41713’ü yeniden üretme çabalarının bir parçası olarak keşfettiğini söyledi CVE-2024-35286 (CVSS puanı: 9,8), NPM bileşeninde bir saldırganın hassas bilgilere erişmesine ve rastgele veritabanı ve yönetim işlemleri yürütmesine izin verebilecek bir başka kritik hata.

SQL enjeksiyon hatası, Mayıs 2024’ün sonlarında MiCollab sürüm 9.8 SP1’in (9.8.1.5) piyasaya sürülmesiyle Mitel tarafından düzeltildi.

Yeni güvenlik açığını dikkate değer kılan şey, şunları içermesidir: “..;/” girdisini iletmek Saldırganın uygulama sunucusunun köküne yerleştirilmesi için ReconcileWizard bileşenine yapılan HTTP isteğinde, böylece hassas bilgilere (örneğin, /etc/passwd) kimlik doğrulaması olmadan erişilmesi mümkün olur.

WatchTowr Labs’in analizi ayrıca, kimlik doğrulama atlamasının, hassas bilgileri çıkarmak için henüz yama yapılmamış kimlik doğrulama sonrası rastgele dosya okuma kusuruyla zincirlenebileceğini buldu.

Mitel, “Bu güvenlik açığının başarılı bir şekilde kullanılması, bir saldırganın sistemin gizliliği, bütünlüğü ve kullanılabilirliği üzerinde potansiyel etkilerle birlikte yetkisiz erişim elde etmesine olanak tanıyabilir.” söz konusu CVE-2024-41713 için bir danışma belgesinde.

“Güvenlik açığından başarıyla yararlanılırsa, bir saldırgan, hassas olmayan kullanıcı ve ağ bilgileri de dahil olmak üzere hazırlama bilgilerine kimliği doğrulanmamış erişim elde edebilir ve MiCollab Sunucusu üzerinde yetkisiz yönetim eylemleri gerçekleştirebilir.”

Sorumlu açıklamanın ardından CVE-2024-41713, 9 Ekim 2024 itibarıyla MiCollab 9.8 SP2 (9.8.2.12) veya sonraki sürümlere takılmıştır.

Güvenlik araştırmacısı Sonny Macdonald, “Daha teknik düzeyde, bu soruşturma bazı değerli dersler ortaya koydu” dedi.

“Öncelikle, bir COTS çözümünde bilinen bir zayıflığı yeniden oluşturmak için güvenlik açığı araştırmasına dalıldığında bile kaynak koduna tam erişimin her zaman gerekli olmadığı gerçek dünyadan bir örnek olarak hareket etti. CVE açıklamasının derinliğine bağlı olarak, bazı İyi İnternet arama becerileri, güvenlik açıklarını başarılı bir şekilde avlamanın temeli olabilir.”

MiCollab 9.8 SP2’nin (9.8.2.12) Ses, Web ve Video Konferans (AWV) bileşenindeki ayrı bir SQL ekleme güvenlik açığını da ele aldığını belirtmekte fayda var (CVE-2024-47223CVSS puanı: 9.4) bilgilerin ifşa edilmesinden sistemi çalışmaz hale getirebilecek keyfi veritabanı sorgularının yürütülmesine kadar ciddi etkilere sahip olabilir.

Açıklama, Rapid7’nin Lorex 2K İç Mekan Wi-Fi Güvenlik Kamerasındaki (CVE-2024-52544’ten CVE-2024-52548’e kadar) uzaktan kod yürütme (RCE) sağlamak için birleştirilebilecek çeşitli güvenlik kusurlarını ayrıntılarıyla açıklamasıyla geldi.

Varsayımsal bir saldırı senaryosunda, ilk üç güvenlik açığı, hedef cihazın yönetici şifresini düşmanın tercihine göre sıfırlamak, cihazdan canlı video ve ses akışlarını görüntülemek için erişimden yararlanmak veya RCE’ye ulaşmak için kalan iki kusurdan yararlanmak için kullanılabilir. yükseltilmiş ayrıcalıklara sahip.

Güvenlik araştırmacısı Stephen Fewer, “Kötüye kullanım zinciri, kimliği doğrulanmamış RCE’ye ulaşmak için iki aşamada birlikte çalışan beş farklı güvenlik açığından oluşuyor” dedi. not edildi.

“Aşama 1, kimliği doğrulanmamış uzak bir saldırganın cihazın yönetici parolasını saldırganın seçtiği bir parolayla sıfırlamasına olanak tanıyan bir kimlik doğrulama atlaması gerçekleştirir. Aşama 2, kimliği doğrulanmış yığın tabanlı arabellek taşması gerçekleştirmek için aşama 1’deki kimlik doğrulama atlamasından yararlanarak uzaktan kod yürütmeyi başarır. ve kök ayrıcalıklarıyla bir işletim sistemi (OS) komutunu yürütün.”



siber-2

OpenAI’nin Yeni Modeli GPT-4.1 Hakkında Detaylar
En İyi Discord Sunucusu Şablonları, Dereceli
Mimo hackerları, Craft CMS’deki CVE-2025-32432 açığını kullanarak kripto madenciliği ve proxy yazılımı yayıyor.
Nvidia RTX grafik kartına sahip bir oyun Chromebook’u mu? beni kaydet
Stardew Valley Güncellemesi 1.64 Çeşitli Düzeltmelerle Yayınlandı
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiBırakıyordosyaerişiminefidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriKritikkusurumaruzMiCollabMitelnasıl hacklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSistemleriveri ihlaliyazılım güvenlik açığıyetkisizYönetici
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale BioShock, Yeni Bir Tek Oyunculu Korku Oyunu Olan En Derin Korkudaki Şeyle Buluşuyor
Sonraki Makale Doğru bilgi sızdıran kişi tarafından desteklenen yol haritası, katlanabilir iPad/Mac’in ne zaman bekleneceğini bize anlatıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gogs’ta Kritik Sıfır Gün Açığı: Uzaktan Kod İcrası Tehdidi!
Siber Güvenlik
Amazon, AI ile kişiye özel ürün tasarımına izin veriyor
Yapay Zeka
Startup Battlefield 2026’ya Başvurmanın Yolları ve Son Tarih 8 Haziran!
Genel
WWDC 2026: Apple Geliştirici Konferansında Neler Oldu?
Liste
Yeni Oyun, Önceki Versiyonundan Belirgin Bir Farklılık Gösteriyor
Oyun
Parka bağışlanan arazi, veri merkeziyle 10 milyon dolara dönüştü
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?