Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: CISA, Erlang SSH ve Roundcube açıklarını bilinen ihlal edilen açıklar listesine ekledi.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » CISA, Erlang SSH ve Roundcube açıklarını bilinen ihlal edilen açıklar listesine ekledi.

Siber Güvenlik

CISA, Erlang SSH ve Roundcube açıklarını bilinen ihlal edilen açıklar listesine ekledi.

teknomers
Son güncelleme: 10 Haziran 2025 12:47
teknomers
Paylaş
Paylaş

Contents
  • Amerikan Siber Güvenlik Ajansından Önlem Uyarısı
  • Zayıflıkların Detayları
  • Aktif İstismar Durumu
  • Önlem Alınması Gerekenler
  • WordPress’teki Diğer Zayıflıklar
  • Kullanıcı Tavsiyesi ve Önleyici Önlemler

Amerikan Siber Güvenlik Ajansından Önlem Uyarısı

CISA (Cybersecurity and Infrastructure Security Agency) tarafından yapılan son açıklama, Erlang/Open Telecom Platform (OTP) ve Roundcube üzerindeki iki kritik zayıflığın varlığını ortaya koydu. Bu zayıflıkların aktif şekilde istismar edildiği tespit edilmiş ve bu nedenle CISA, söz konusu zayıflıkları Bilinen İstismar Edilen Zayıflıklar (KEV) kataloğuna eklemiştir. Özellikle, güvenlik zayıflıkları büyük bir tehlike arz ediyor ve kullanıcıların dikkatli olması gereken bir durum.

Zayıflıkların Detayları

İlk olarak ele alınan zayıflık ise CVE-2025-32433 (CVSS puanı: 10.0) olarak biliniyor. Bu zayıflık, Erlang/OTP SSH sunucusundaki kritik bir işlev için eksik kimlik doğrulama nedeniyle oluşmaktadır. Bu durum, bir saldırganın geçerli kimlik bilgileri olmadan rastgele komutlar çalıştırmasına ve dolayısıyla kimlik doğrulaması yapılmamış uzaktan kod yürütmesine olanak tanımaktadır. Bu zayıflık, Nisan 2025 tarihinden itibaren OTP-27.3.3, OTP-26.2.5.11 ve OTP-25.3.2.20 sürümlerinde düzeltildi.

İkinci zayıflık ise CVE-2024-42009 (CVSS puanı: 9.3) adını taşımaktadır. Bu zayıflık, RoundCube Webmail’e yönelik bir cross-site scripting (XSS) zayıflığıdır. Saldırgan, belirli bir e-posta mesajıyla, kurbanın e-postalarını çalmaya ve göndermeye yönelik bir saldırı gerçekleştirebilir. Bu zayıflık, 2024 yılının Ağustos ayında 1.6.8 ve 1.5.8 sürümlerinde düzeltildi.

Aktif İstismar Durumu

CISA’nın yaptığı açıklamalara göre, mevcut durumda bu zayıflıkların nasıl ve kimler tarafından istismar edildiğine dair detaylar henüz bulunmamaktadır. Geçtiğimiz ay, ESET tarafından yapılan bir araştırmada, Rusya ile bağlantılı APT28 adlı tehdit aktörünün Roundcube gibi platformlardaki birçok XSS zayıflığını kullanarak Doğu Avrupa’daki hükümet kuruluşlarına ve savunma şirketlerine yönelik saldırılar düzenlediği belirtilmiştir. Ancak CVE-2024-42009’un bu aktivitelerle ilişkili olup olmadığı ise belirsizliğini korumaktadır.

Önlem Alınması Gerekenler

Censys verilerine göre, 340 adet Erlang sunucusu ifşa olmuştur. Ancak, bu sunucuların her birinin mutlaka zayıflığa maruz kalacağı kesin değildir. CVE-2025-32433 zayıflığının kamuya açıklanması sonrasında, bu zayıflığı istismar etmek için bir dizi kanıt-of-concept (PoC) açığı yayınlanmıştır. Böylelikle, bu zayıflığın tehlikesi daha belirgin hale gelmiştir.

Federal Sivil İcra Dairesi (FCEB) ajanslarının, bu zayıflıkların aktif bir şekilde istismar edilmesi nedeniyle, 30 Haziran 2025 tarihine kadar gerekli düzeltmeleri uygulamaları zorunludur.

WordPress’teki Diğer Zayıflıklar

Bu gelişmelerin yanı sıra, Patchstack da WordPress için PayU CommercePro eklentisinde düzeltilememiş bir hesap ele geçirme zayıflığını (CVE-2025-31022, CVSS puanı: 9.8) gündeme getirmiştir. Bu zayıflık, bir saldırganın herhangi bir internet sitesi kullanıcısının hesabını kimlik doğrulaması olmadan ele geçirmesine olanak tanımaktadır. Bu durumun sonuçları ciddi olabilir. Saldırgan, bir yönetici hesabını ele geçirdiğinde, siteyi kontrol altına alabilir ve kötü niyetli eylemler gerçekleştirebilir. Zayıflık, 3.8.5 ve öncesindeki sürümleri etkilemektedir.

Zayıflığın kaynağı, "update_cart_data()" adlı bir fonksiyondur. Bu fonksiyon, geçerli bir e-posta adresinin mevcut olup olmadığını kontrol eden "/payu/v1/get-shipping-cost" adlı bir uç noktadan tetiklenmektedir. Eğer e-posta adresi mevcutsa, e-ticaret siparişi ödeme için işlenir.

Ancak, uç nokta "commerce.pro@payu[.]in" e-posta adresi ile bağlantılı bir geçerli token kontrolü yapmaktadır. Bu durum, başka bir REST API aracılığıyla belirli bir e-posta için bir kimlik doğrulama token’ı elde edilmesini kolaylaştırmaktadır. Saldırgan, bu davranışı kullanarak "commerce.pro@payu[.]in" e-posta adresine karşılık gelen token’ı elde edebilir ve "/payu/v1/get-shipping-cost" isteminde bulunarak herhangi bir hesabı ele geçirebilir.

Kullanıcı Tavsiyesi ve Önleyici Önlemler

Kullanıcılara, bu zayıflıktan faydalanılmasını önlemek amacıyla eklentiyi devre dışı bırakmaları ve silmeleri önerilmektedir. Patchstack, "Kimlik doğrulama gerektirmeyen REST API uç noktalarının fazla izin verici olmamasını sağlamak ve kod tabanında e-posta adresleri gibi hassas bilgilerin hard-coding yapılarak kullanılmasının önerilmediğini" belirtmiştir.

Bu tür zayıflıklar, siber güvenlik açısından ciddi tehditler oluşturabilir ve kullanıcıların dikkatli olması salık verilmektedir. Siber güvenlik konusunda alınacak önlemler, hem bireysel hem de kurumsal hesapların güvenliği için son derece önemlidir.

Güncel Siber Güvenlik Haberleri – 1

RTX 4070’in İddia Edilen Fiyatı ve TGP’si Sızıntıyla Ortaya Çıktı
Salesloft, Drift müşteri verilerinin Mart’taki GitHub hesabı saldırısına bağlı olduğunu açıkladı.
Java Spring Çerçevesinde Kritik Sıfır Gün Hatası için Güvenlik Yaması Yayınları
(Güneydoğu Asya için) Demon Slayer -Kimetsu no Yaiba- için Lansman Sonrası Güncellemesi The Hinokami Chronicles, Versus Modu için Demon’ları oynanabilir karakterler olarak ekledi!
Lichess, dünyanın en çok ziyaret edilen ikinci satranç sitesi, özgür ve bununla gurur duyuyor
ETİKETLENDİ:açıklarAçıklarınıBilinenCISAComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachedileneklediErlanghacker newshacking newshow to hackİhlalinformation securityListesinenetwork securityransomware malwareRoundcubesoftware vulnerabilitySSHthe hacker news
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Liverpool’un Bu Yaz Transfer Listesinde Yer Alan 7 Forvetin Sıralaması
Sonraki Makale Sly Stone 82 Yaşında Hayatını Kaybetti

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Üssünü Koru: Anime Kodlarıyla Stratejik Hamleler
Oyun
Anime Kodlarıyla Üssünü Koru: Stratejik Oyun Fırsatları
Oyun
Kritik Uyarı: CISA, SolarWinds Serv-U Güvenlik Açığını KEV Kataloğuna Ekledi
Siber Güvenlik
Stellar Blade’den Heyecan Verici Kan Yağmuru Duyuruldu!
Oyun
Laravel AI Akışı Kullanıcı Deneyimi: Yazma Göstergeleri, Düşünce Durumları ve Akış İptali
Yazılım
Uranüs’ün Uyduları, Kaybolan Gezegenlerin İzini Sürdürüyor!
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?