Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Sitecore XP’de ‘b’ şifre riski, büyük işletmeler için tehlike oluşturuyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Sitecore XP’de ‘b’ şifre riski, büyük işletmeler için tehlike oluşturuyor.

Siber Güvenlik

Sitecore XP’de ‘b’ şifre riski, büyük işletmeler için tehlike oluşturuyor.

teknomers
Son güncelleme: 17 Haziran 2025 18:52
teknomers
Paylaş
Paylaş

Sitecore Experience Platform’da Tespit Edilen Güvenlik Açıkları

Son dönemde, Sitecore Experience Platform (XP) ile ilgili önemli güvenlik açıkları ortaya çıkarıldı. Olası siber saldırılara karşı ciddi tehdit oluşturan bu güvenlik sorunları, yazılım kullanıcılarını derinden etkileyebilir. Bu makalede, tespit edilen güvenlik açıklarını, bu açıkların ne gibi tehlikeler taşıdığını ve kullanıcıların bunlardan nasıl korunması gerektiğini inceleyeceğiz.

Contents
  • Sitecore Experience Platform’da Tespit Edilen Güvenlik Açıkları
  • Güvenlik Açıklarının Detayları
  • Hard-Coded Şifre Sorunu
  • Sıralı Saldırı Adımları
  • PowerShell Uzantıları Üzerinden Erişim
  • Kullanıcıların Dikkat Etmesi Gerekenler

Güvenlik Açıklarının Detayları

Siber güvenlik araştırmacıları, Sitecore XP‘de üç önemli güvenlik açığı tespit etti. Bu açıklara göre, kötü niyetli kişiler, saldırılarla birlikte öncesinden kimlik doğrulaması yapılmamış uzaktan kod yürütme gerçekleştirebilir. İşte tespit edilen açıklar:

  1. Sertifikalı kimlik bilgileri kullanımı
  2. Takvim sonrası uzaktan kod yürütme (path traversal)
  3. Sitecore PowerShell Extensions üzerinden takvim sonrası uzaktan kod yürütme

Bu açıkların henüz CVE (Common Vulnerabilities and Exposures) numaraları ile sınıflandırılmadığı belirtildi.

Hard-Coded Şifre Sorunu

watchTowr Labs araştırmacılarından Piotr Bazydlo, Sitecore XP’deki varsayılan kullanıcı hesabının "sitecoreServicesAPI" olduğunu ve bu hesabın hard-coded bir şifre olan "b" ile tanımlandığını açıkladı. Kullanıcının Sitecore içinde herhangi bir rol veya izin verilmiş olmamasına rağmen, bu şifre, "/sitecore/admin" API uç noktasında giriş yapmak ve geçerli bir oturum çerezi almak için kullanılabiliyor.

Bazydlo, “Sitecore Applications” bölümüne erişimin mümkün olmadığını, ancak yine de bir dizi API’ye erişimin sağlanabileceğini vurguladı. Bu durum, ZIP kaydırma açığı üzerinden uzaktan kod yürütme imkanını tanıyarak, kötü niyetli bir ZIP dosyasının "/sitecore/shell/Applications/Dialogs/Upload/Upload2.aspx" uç noktasına yüklenmesine olanak tanıyor.

Sıralı Saldırı Adımları

Aşağıda, bu güvenlik açığının nasıl kullanılabileceğine dair adımlar sıralanmıştır:

  1. "sitecoreServicesAPI" kullanıcısı olarak kimlik doğrulaması yap
  2. Upload2.aspx‘ye eriş
  3. İçinde web shell bulunan bir ZIP dosyası yükle
  4. İndirme seçeneğini kontrol et ve yüklemeyi tamamla
  5. Web shell’e eriş

Bu adımlar, kötü niyetli kişilerin sistem üzerinde tam kontrol elde etmesine yardımcı olabilir.

PowerShell Uzantıları Üzerinden Erişim

Üçüncü güvenlik açığı, PowerShell Extensions üzerinde sınırsız dosya yükleme hatasından kaynaklanıyor. Bu açık, yukarıda belirtilen "sitecoreServicesAPI" kullanıcısı ile kötüye kullanılabilir ve uzaktan kod yürütmeye olanak tanır. Bu tür bir saldırı, "/sitecore%20modules/Shell/PowerShell/UploadFile/PowerShellUploadFile2.aspx" uç noktasından gerçekleştirilir.

watchTowr, hard-coded şifrenin Sitecore kurulum dosyasından kaynaklandığını ve bu versiyonun 10.1 ile birlikte kullanıma sunulduğunu belirtiyor. Dolayısıyla, bu açığın etkili olabilmesi için Sitecore’un 10.1 veya üzeri bir versiyonla kurulum yapılmış olması gerekmektedir.

Kullanıcıların Dikkat Etmesi Gerekenler

Etkinin daha geniş kitlelere yayılmaması için kullanıcıların, özellikle güvenlik açığı tespit edilen versiyonları kullananların hemen güncellemeleri gerekir. Daha önce yayımlanan CVE-2019-9874 ve CVE-2019-9875 numaralı güvenlik açıklarının da aktif olarak istismar edildiği göz önünde bulundurulursa, sıkı bir şekilde güncelleme yapılması elzemdir.

watchTowr CEO’su Benjamin Harris, Sitecore’un binlerce kuruluşta, bankalardan, havayollarına ve küresel şirketlere kadar farklı alanlarda kullanıldığını ifade ederek bu güvenlik açıklarının etkisinin geniş olacağını belirtti. Harris, “Sitecore kullanıyorsanız, bu durum daha kötüye gitmez; hemen şifrelerinizi değiştirin ve güncellemeleri yapın” uyarısında bulundu.

Sitecore XP kullanıcıları için bu güvenlik açıkları, siber tehditlerin çoğalmasıyla birlikte ciddi bir endişe kaynağıdır. Güvenli bir dijital ortam sağlamak için kullanıcıların, yazılım sistemlerini güncel tutması ve düzenli olarak güvenlik kontrolleri yapması gerekmektedir.

Güncel Siber Güvenlik Haberleri – 1

GameSir G8 Galileo Plus kontrolcüsü Xbox Cloud Gaming için sağlam bir seçimdir ve hatta katlanabilir telefonlara bile uyar
SpaceX Raptor Motoru Artemis Ay Görevi İçin Soğuk Testi Geçti
Nvidia sürücüleri virüse dönüştü. Kötü amaçlı yazılım için kullanılan bilgisayar korsanları tarafından çalınan Nvidia imza sertifikaları
MIT, Lisa Su’nun Büyük Para Bağışını Bina Adıyla Onurlandırdı
Fallout serisi neden tekrar sevilmek için Obsidian’ın yardımına umutsuzca ihtiyaç duyuyor?
ETİKETLENDİ:büyükComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachhacker newshacking newshow to hackiçininformation securityişletmelernetwork securityOluşturuyorransomware malwareRiskişifreSitecoresoftware vulnerabilityTehlikethe hacker newsXPde
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni Pixel 10 sızıntısı, geliştirilmiş parmak izi ve kablosuz şarj teknolojisini ortaya koydu.
Sonraki Makale Yeni Veeam RCE açığı, alan kullanıcılarının yedek sunucuları hacklemesine olanak tanıyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gigabyte Z890 Aorus Elite Wifi7 Plus Anakart İncelemesi: Uygun Fiyatlı Yenilikler
Donanım
Apple’ın Yeni Siri’si Yeniden Aramızda
Liste
2026’nın En İyi 2 Bluetooth Takip Cihazı ve Öne Çıkanlar
Genel
G.Skill, AMD EXPO ULL ile performans artışını nasıl sağlıyor?
Donanım
Yaz aylarında oyun dünyasının merkezi PC olmaya devam ediyor
Oyun
Dijital Sirk Büyüleyici: YouTube Fenomeni Sinemaya Geliyor
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?