Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Sitecore CMS açığı, hardcoded ‘b’ şifresiyle başlıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Sitecore CMS açığı, hardcoded ‘b’ şifresiyle başlıyor.

Siber Güvenlik

Sitecore CMS açığı, hardcoded ‘b’ şifresiyle başlıyor.

teknomers
Son güncelleme: 17 Haziran 2025 20:57
teknomers
Paylaş
Paylaş

Sitecore Experience Platform (XP) Güvenlik Açıkları

Sitecore Experience Platform (XP), işletmelerin web siteleri ve dijital medya üzerindeki içeriklerini yönetmek için kullandığı popüler bir kurumsal İçerik Yönetim Sistemi (CMS)‘dir. Ancak, yeni keşfedilen bir güvenlik açığı dizisi, siber saldırganların uzaktan kod yürütme (RCE) gerçekleştirebilmesine yol açıyor. Bu zafiyetler, kimlik doğrulaması olmaksızın sunucuları ele geçirme ve kontrol altına alma imkanı sağlıyor.

Contents
  • Sitecore Experience Platform (XP) Güvenlik Açıkları
  • Güvenlik Açıklarının Keşfi
  • Geçerli Oturum Oluşturma
    • İkinci Açığın Kötüye Kullanımı
    • Üçüncü Açık ve Sitecore PowerShell Extensions
  • Etki ve Risk Analizi
  • Sonuç

Güvenlik Açıklarının Keşfi

Bu zafiyetler, watchTowr araştırmacıları tarafından keşfedildi. Bugün açıklanan bu pre-auth RCE zinciri, üç ayrı güvenlik açığından oluşuyor. İlk olarak, içinde hardcoded bir şifre olan bir iç kullanıcı (sitecoreServicesAPI) var. Bu kullanıcının şifresi "b" olarak ayarlandığı için, bu durum saldırganlar için kolaylık sağlıyor.

Bu entegre kullanıcı yönetici değil ve herhangi bir rol atanmış değil. Bununla birlikte, araştırmacılar, Sitecore’un arka uç kimlik doğrulama kontrollerinin, temel olmayan veritabanı bağlamlarında aşıldığını fark ederek, alternatif bir giriş yoluyla (sitecore/admin) kimlik doğrulaması yapabiliyorlar.

Geçerli Oturum Oluşturma

Atomik bir tutulma sağlandıktan sonra, saldırganlar geçerli bir .AspNet.Cookies oturumu elde ediyor. Bu oturum, saldırgana, Sitecore rol kontrollerine tabi olmayan ancak IIS düzeyinde yetkilendirilmiş olan iç uç noktalara erişim sağlıyor.

İkinci Açığın Kötüye Kullanımı

Temel erişim sağlandıktan sonra, saldırganlar Sitecore’un Upload Wizard özelliğindeki ikinci bir açığı kullanabilirler. watchTowr’a göre, yüklenen bir ZIP dosyası, //../webshell.aspx gibi kötü niyetli bir dosya yoluna sahip olabilir. Yetersiz yol sanitizasyonu ve Sitecore’un yol eşlemesi yöntemi nedeniyle, bu durum, sistem yolunun tamamını bilmeden rastgele dosyaların web köküne yazılmasına yol açıyor.

Bu, saldırganın bir web shell yüklemesine ve uzaktan kod çalıştırmasına olanak tanıyor.

Üçüncü Açık ve Sitecore PowerShell Extensions

Üçüncü zafiyet ise Sitecore PowerShell Extensions (SPE) modülü yüklü olduğunda kullanılabilir hale geliyor. Bu modül genellikle SXA ile birlikte gelir. Bu zafiyet, saldırgana, belirttiği dosya yollarına rastgele dosyalar yükleyebilme ve uzantı veya konum kısıtlamalarını tamamen aşabilme imkanı tanır. Bu durum, güvenilir RCE için daha basit bir yol sağlıyor.

Etki ve Risk Analizi

watchTowr tarafından bildirilen üç zafiyet, Sitecore XP sürümleri 10.1 ile 10.4 arasında etkili. Yapılan taramalar, 22,000’den fazla halka açık Sitecore örneğinin varlığını gösteriyor ve bu durum, önemli bir saldırı yüzeyi oluşturuyor. Ancak, tüm bu örneklerin mutlaka savunmasız olduğu anlamına gelmiyor.

Mayıs 2025’te, sorunları ele alan yamaların mevcut olduğu bildirildi ancak CVE kimlikleri ve teknik detaylar, müşterilerin güncellemeleri yapabilmesi için 17 Haziran 2025 tarihine kadar gizli tutuldu.

watchTowr CEO’su Benjamin Harris, BleepingComputer ile yaptığı bir görüşmede, "Sitecore, bankalar, havayolları ve küresel işletmeler dahil olmak üzere binlerce ortamda dağıtılmış durumda – dolayısıyla etkisi büyük," şeklinde ifade etti. "Ve evet, bu teorik değil: zincirin tamamını baştan sona çalıştırdık. Eğer Sitecore kullanıyorsanız, durumun daha kötüye gitmesi mümkün değil – kimlik bilgilerini değiştirin ve saldırganlar fix’i tersine mühendislik yapmadan önce hemen yamanızı yapın."

Yazıldığı esnada, gerçek dünya üzerindeki istismar için herhangi bir kamuya açık kanıt yok, ancak watchTowr’ın teknik blogu, tamamen çalışır bir istismar oluşturmak için yeterli detay içeriyor. Bu durum, gerçek dünya kullanımı riskinin kaçınılmaz olduğu anlamına geliyor.

Sonuç

Sitecore kullanıcılarının, mevcut güvenlik açıklarından ötürü dikkatli olmaları son derece önemlidir. Hem güncellemeleri takip etmek hem de gerekli sistem kontrollerini sağlamak, olası siber saldırılara karşı en etkili savunma yöntemidir. Alınacak önlemler, yalnızca güvenliği artırmakla kalmayacak, aynı zamanda iş sürekliliğini de koruma altına alacaktır.

Güncel Siber Güvenlik Haberleri – 2

Araştırmacılar Kazakistan, Suriye ve İtalya’da Kullanılan ‘Hermit’ Android Casus Yazılımını Ortaya Çıkardı
Geliştirme Ekiplerinin Güvenlik Olgunluklarını Artırmanın İki Temel Yolu
CISA, 3 Endüstriyel Kontrol Sistemi Yazılımındaki Kritik Güvenlik Açıklarına Karşı Uyarıyor
MULTI#STORM Kampanyası, Uzaktan Erişim Truva Atlarıyla Hindistan ve ABD’yi Hedefliyor
Kritik Uyarı: UNC6692, Microsoft Teams Üzerinden SNOW Malware Yaygınlaştırıyor
ETİKETLENDİ:AçığıbaşlıyorCMShardcodedşifresiyleSitecore
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale LangSmith hatası, kötü niyetli ajanslar aracılığıyla OpenAI anahtarlarını ve kullanıcı verilerini tehlikeye atabilir.
Sonraki Makale Battlefield 2042’ye Mass Effect DLC’si ekleniyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Brian Chesky’den Yeni Bir Yapay Zeka Laboratuvarı Müjdesi
Genel
Valve yaz sezonunda Steam Machine’i piyasaya sürmeye hazır
Liste
Acil: Windows için Hola Tarayıcısı Kripto Madenciliği için Tehdit Altında
Siber Güvenlik
IPO öncesi Anthropic’in Daniela Amodei, AI’a ilişkin kaygıları aşıyor
Yapay Zeka
Kullanıcı Değiştirebilir Bataryalı Nintendo Switch 2 Avrupa’ya Geliyor
Donanım
Üniversite Futbolu 27’nin PC’ye Gelmesi Heyecan Veriyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?