Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, İmza Atlamayı ve Kod Yürütmeyi Etkinleştiren Çekirdek Güvenlik Açıklarını Ortaya Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, İmza Atlamayı ve Kod Yürütmeyi Etkinleştiren Çekirdek Güvenlik Açıklarını Ortaya Çıkardı

GenelSiber Güvenlik

Araştırmacılar, İmza Atlamayı ve Kod Yürütmeyi Etkinleştiren Çekirdek Güvenlik Açıklarını Ortaya Çıkardı

teknomers
Son güncelleme: 4 Ocak 2025 22:38
teknomers
Paylaş
Paylaş


04 Ocak 2025Ravie LakshmananGüvenlik Açığı / Yazılım Güvenliği

ProjectDiscovery’de yüksek düzeyde bir güvenlik açığı ortaya çıktı Çekirdeklerbaşarılı bir şekilde kullanılması halinde saldırganların imza kontrollerini atlamasına ve potansiyel olarak kötü amaçlı kod çalıştırmasına olanak tanıyan, yaygın olarak kullanılan açık kaynaklı bir güvenlik açığı tarayıcısıdır.

Şu şekilde izlendi: CVE-2024-43405Maksimum 10,0 üzerinden 7,4 CVSS puanına sahiptir. Nuclei’nin 3.0.0’dan sonraki tüm sürümlerini etkiler.

“Güvenlik açığı, imza doğrulama süreci ile YAML ayrıştırıcısının yeni satır karakterlerini işleme şekli ile birden fazla imzanın işlenme şekli arasındaki tutarsızlıktan kaynaklanıyor.” Tanım güvenlik açığından.

“Bu, bir saldırganın şablonun zararsız kısmı için geçerli bir imzayı korurken bir şablona kötü amaçlı içerik eklemesine olanak tanır.”

Nuclei, güvenlik kusurlarını tespit etmek amacıyla modern uygulamaları, altyapıyı, bulut platformlarını ve ağları araştırmak için tasarlanmış bir güvenlik açığı tarayıcısıdır. Tarama motoru şunları kullanır: şablonlarYAML dosyalarından başka bir şey olmayan . özel istekler gönder Bir kusurun varlığını belirlemek için.

Ayrıca, ana bilgisayar işletim sisteminde harici kodun çalıştırılmasını sağlayabilir. kod protokolüböylece araştırmacılara güvenlik testi iş akışları konusunda daha fazla esneklik kazandırıyor.

CVE-2024-43405’i keşfeden bulut güvenlik firması Wiz, güvenlik açığının, şablon imza doğrulama sürecinden kaynaklandığını ve bunun da şablon imza doğrulama sürecinden kaynaklandığını söyledi. resmi şablon deposu.

Güvenlik açığından başarılı bir şekilde yararlanılması, bu önemli doğrulama adımının atlanması anlamına gelir; bu, saldırganların rastgele kod yürütebilecek ve ana bilgisayardaki hassas verilere erişebilecek kötü amaçlı şablonlar oluşturmasına olanak tanır.

Wiz araştırmacısı Guy Goldenberg, “Bu imza doğrulaması şu anda Nuclei şablonlarını doğrulamak için mevcut tek yöntem olduğundan, potansiyel tek bir hata noktasını temsil ediyor.” söz konusu Cuma analizinde.

Temelde sorun, imza doğrulama için normal ifadelerin (diğer adıyla regex) kullanılmasından ve hem regex hem de YAML ayrıştırıcısının kullanılması sonucunda ortaya çıkan ayrıştırma çatışmasından kaynaklanıyor ve böylece bir saldırganın ” r” karakterini öyle ki normal ifade tabanlı imza doğrulamasını atlatır ve YAML ayrıştırıcısı tarafından satır sonu olarak yorumlanır.

Başka bir deyişle, bu ayrıştırma tutarsızlıkları, imza doğrulama sürecinden kaçan ancak YAML yorumlayıcısı tarafından ayrıştırılıp yürütülen ikinci bir “# özet:” satırını eklemek için “r” kullanan bir Nuclei şablonu oluşturmak üzere zincirlenebilir.

Goldenberg, “Go’nun regex tabanlı imza doğrulaması \r’ı aynı satırın parçası olarak ele alırken, YAML ayrıştırıcısı bunu bir satır sonu olarak yorumluyor. Bu uyumsuzluk, saldırganların doğrulamayı atlayan ancak YAML ayrıştırıcısı tarafından yürütülen içeriği enjekte etmesine olanak tanıyor.” .

“Doğrulama mantığı yalnızca ilk # özet: satırını doğrular. Ek # özet: satırlar doğrulama sırasında göz ardı edilir ancak YAML tarafından ayrıştırılıp yürütülecek içerikte kalır.”

Ayrıca doğrulama süreci, imza satırını şablon içeriğinden hariç tutmaya yönelik bir adım içerir, ancak bunu yalnızca ilk satırın doğrulanacağı ve böylece sonraki satırların doğrulanmamış ancak yürütülebilir halde bırakılacağı şekilde yapar.

Sorumlu bir açıklamanın ardından bu konu ProjectDiscovery tarafından 4 Eylül 2024’te ele alındı: sürüm 3.3.2. Nuclei’nin güncel sürümü 3.3.7’dir.

Goldenberg, “Saldırganlar, Nuclei’nin imza doğrulamasını atlamak için manipüle edilmiş # özet satırları veya dikkatlice yerleştirilmiş satır sonları içeren kötü amaçlı şablonlar hazırlayabilir” dedi.

“Bu güvenlik açığına yönelik bir saldırı vektörü, kuruluşlar güvenilmeyen veya topluluğun katkıda bulunduğu şablonları uygun doğrulama veya izolasyon olmadan çalıştırdığında ortaya çıkar. Bir saldırgan, kötü amaçlı şablonlar eklemek için bu işlevsellikten yararlanabilir ve bu da keyfi komut yürütülmesine, veri sızmasına veya sistemin tehlikeye atılmasına neden olabilir.”



siber-2

Magento barındırma nedir? Kesin bir rehber
Gökbilimciler JWST’nin Samanyolu çekirdeğini yüzlerce saat incelemesini istiyor
600 $’lık GeForce RTX 4070, RTX 3080 ile aynı seviyede. Nvidia slaytları, duyurudan birkaç gün önce adaptörün yeteneklerini ortaya çıkardı.
“Aptal telefonların” intikamı, basit, kullanışlı ve pek “akıllı” olmayan cep telefonları
NYT Mini Bulmaca bugün: 1 Ağustos Perşembe bulmaca cevapları
ETİKETLENDİ:Açıklarınıağ güvenliğiAraştırmacılarAtlamayıbilgi Güvenliğibilgisayar GüvenliğiçekirdekÇıkardıetkinleştirenfidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriimzaKodnasıl hacklenirortayasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığıYürütmeyi
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Notch’un Minecraft 2’si, Microsoft’un orijinali “sahteleştirmesinden” kaçınacaktır
Sonraki Makale Güneş’in Büyük Koronal Deliğinden Gelen Güneş Rüzgarı Bu Hafta Sonu Auroralar Yaratabilir

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Dwarf Fortress’ta 100 Yeni Yaratıkla Macera Sizleri Bekliyor
Oyun
Yavaş Sorguları Yakalayan ve Göç İşlemini Otomatik Oluşturan Ücretsiz Laravel Paketi Geliştirdim
Yazılım
Mike Rugnetta ile Yaratıcı Sürecin ve Güvenilir Gücün Önemi
Liste
Kritik: Çinli Hackerlar 10 Yıldır İzole Ağı Ele Geçirdi!
Siber Güvenlik
FCC, Gizlilik İçin Önemli Olan Burner Telefonları Neden Yasaklıyor?
Genel
Netgear, TP-Link’e karşı dava açtı: ‘Gerçekten Çinli firma’ diyor
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?