Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Apache Tomcat Güvenlik Açığı, Halkın Açıklamasından sadece 30 saat sonra aktif olarak sömürüldü
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Apache Tomcat Güvenlik Açığı, Halkın Açıklamasından sadece 30 saat sonra aktif olarak sömürüldü

GenelSiber Güvenlik

Apache Tomcat Güvenlik Açığı, Halkın Açıklamasından sadece 30 saat sonra aktif olarak sömürüldü

teknomers
Son güncelleme: 18 Mart 2025 01:18
teknomers
Paylaş
Paylaş


17 Mart 2025Ravie LakshmananGüvenlik Açığı / Web Güvenliği

Apache Tomcat’ı etkileyen yakın zamanda açıklanan bir güvenlik kusuru, kamuoyunun açıklamasından sadece 30 saat sonra bir kamu kavram kanıtı (POC) piyasaya sürülmesinin ardından vahşi doğada aktif sömürü altına girmiştir.

Güvenlik açığı, CVE-2025-24813aşağıdaki sürümleri etkiler –

  • Apache Tomcat 11.0.0-m1 ila 11.0.2
  • Apache Tomcat 10.1.0-M1 ila 10.1.34
  • Apache Tomcat 9.0.0-M1 ila 9.0.98

Belirli koşullar yerine getirildiğinde uzaktan kod yürütme veya bilgi açıklaması durumu ile ilgilidir –

  • Varsayılan sunucu uygulaması için etkin yazar (varsayılan olarak devre dışı)
  • Kısmi Put için Destek (varsayılan olarak etkinleştirildi)
  • Kamu yüklemeleri için bir hedef URL’nin alt-yöneticisi olan güvenliğe duyarlı yüklemeler için bir hedef URL
  • Yüklenen güvenliğe duyarlı dosyaların adlarının saldırgan bilgisi
  • Güvenliğe duyarlı dosyalar da kısmi koyma yoluyla yükleniyor

Başarılı sömürü, kötü amaçlı bir kullanıcının güvenliğe duyarlı dosyaları görüntülemesine veya bu dosyalara bir isteği ile bu dosyalara keyfi içeriği enjekte etmesine izin verebilir.

Ayrıca, aşağıdaki tüm koşullar doğruysa, bir saldırgan uzaktan kod yürütülebilir –

  • Varsayılan sunucu uygulaması için etkin yazar (varsayılan olarak devre dışı)
  • Kısmi Put için Destek (varsayılan olarak etkinleştirildi)
  • Uygulama, Tomcat’in Dosya Tabanlı Oturum Kalıcını Varsayılan Depolama Konumu ile kullanıyordu
  • Uygulama, bir serileştirme saldırısından yararlanabilecek bir kütüphane içeriyordu

Geçen hafta yayınlanan bir danışmanlıkta, proje koruyucular söz konusu Güvenlik açığı Tomcat versiyonları 9.0.99, 10.1.35 ve 11.0.3’te çözülmüştür.

Ancak, bir bükülme ile, kırılganlık zaten vahşi doğada, Wallarm başına sömürü girişimlerini görüyor.

“Bu saldırı, Tomcat’ın varsayılan oturum kalıcılık mekanizmasını, kısmi put taleplerine verdiği desteği kullanıyor,” söz konusu.

“İstismar iki adımda çalışır: Saldırgan, PUT isteği yoluyla serileştirilmiş bir Java oturum dosyası yükler. Saldırgan, kötü amaçlı oturum kimliğini bir GET isteğinde referans alarak stajyerleştirmeyi tetikler.”

Farklı bir şekilde, saldırılar, Tomcat’ın oturum depolama dizinine yazılan ve daha sonra, kötü amaçlı oturuma işaret eden JSessionId ile bir GET isteği göndererek, daha sonra seansize edilmesi sırasında yürütülen baz64 kodlu serileştirilmiş bir Java yükü içeren bir Put Talebi göndermeyi gerektirir.

Wallarm ayrıca güvenlik açığının sömürülmesi önemsiz olduğunu ve kimlik doğrulaması gerektirmediğini belirtti. Tek ön koşul, Tomcat’in dosya tabanlı oturum depolama alanı kullanmasıdır.

“Bu istismar oturum depolamasını istismar ederken, daha büyük sorun Tomcat’te kısmi bir şekilde taşıma işlemidir, bu da herhangi bir dosyanın herhangi bir yere yüklenmesine izin verir.” “Saldırganlar yakında taktiklerini değiştirmeye, kötü niyetli JSP dosyalarını yüklemeye, yapılandırmaları değiştirmeye ve oturum depolama alanının dışındaki arka kapıları dikmeye başlayacaklar.”

Tomcat’in etkilenen sürümlerini çalıştıran kullanıcıların potansiyel tehditleri azaltmak için örneklerini mümkün olan en kısa sürede güncellemeleri tavsiye edilir.



siber-2

Fervo Energy Hisseleri ile Enerji Sektöründe Devrim Yaratacak
Tesla’nın 4. ‘Ana Planı’, anlamsız gibi görünen bir metin.
Ruslar sedan yerine crossover ve SUV satın alıyor: SUV’lar halihazırda tüm yeni otomobil pazarının %70,6’sını oluşturuyor
Hayır, Apple Manchester United Futbol Kulübü’nü satın almayacak
Acil: Microsoft’tan Yeni Mobil Tarzda Windows Güvenlik Kontrolleri
ETİKETLENDİ:Açığıaçıklamasındanağ güvenliğiAktifApachebilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriFidye Yazılımları Kötü Yazılımgüvenlikhacker haberlerihacking newsHalkınnasıl hacklenirOlaraksaatSadecesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarsömürüldüSonraTomcatveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Roku, başlangıç ​​video reklamlarıyla müşteri sabrını test ediyor
Sonraki Makale Tesla’nın kendi kendine sürüşü Wile E. Coyote Testi’nde başarısız oluyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Final Fantasy Revelasyonu: Definitif Son Ama Yan Hikayelere Kapı Aralıyor
Oyun
Final Fantasy 7’de Bulut’u Kara Büyücüye Dönüştüren Yenilikçi Sistem
Oyun
Yenilenen Korku Hikayesi: Michael Myers Maskesi ve Bıçağını Buldu
Oyun
Kripto Para Piyasasında Sert Düşüş: Bitcoin ve Ether FTX Krizinden Beri En Kötü Haftayı Geçirdi
Finans
Laravel ile Çok Kiracılı Bir Bordro Motoru Geliştirirken Öğrendiklerimiz
Yazılım
Final Fantasy 7 Dünyasında Keşfedilecek 22 Yeni Ekran Görüntüsü
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?