Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Fortinet FortiWeb’in ön kimlik doğrulama açığı için istismarlar yayımlandı, hemen güncelleyin.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Fortinet FortiWeb’in ön kimlik doğrulama açığı için istismarlar yayımlandı, hemen güncelleyin.

Siber Güvenlik

Fortinet FortiWeb’in ön kimlik doğrulama açığı için istismarlar yayımlandı, hemen güncelleyin.

teknomers
Son güncelleme: 11 Temmuz 2025 23:16
teknomers
Paylaş
Paylaş

Fortinet FortiWeb SQLi Açığı ve Tehlikeleri

Son dönemlerde siber güvenlik alanında önemli bir tehdit olarak öne çıkan Fortinet FortiWeb, kritik bir SQL Injection (SQLi) açığı ile gündeme geldi. Bu güvenlik açığı, siber saldırganların ön kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmasına olanak tanıyor. FortiWeb, web uygulamalarını kötü niyetli HTTP trafiği ve tehditlerden korumak için kullanılan bir web uygulama güvenlik duvarıdır (WAF).

Contents
  • Fortinet FortiWeb SQLi Açığı ve Tehlikeleri
  • SQLi’den RCE’ye Yolculuk
  • Güvenlik Önlemleri ve Güncellemelerin Önemi

Hatanın şiddet skoru 9.8/10 olarak sınıflandırılmıştır ve bu durum, açığın ne kadar kritik olduğunu göstermektedir. Bu açığa dair bilgi CVE-2025-25257 olarak kaydedilmiştir. Fortinet, geçen hafta bu açığı FortiWeb 7.6.4, 7.4.8, 7.2.11 ve 7.0.11 gibi güncel sürümleri ile birlikte düzeltmiştir.

Fortinet’in uyarısında, “SQL komutlarında kullanılan özel elemanların yetersiz nötralizasyonu (SQL Injection) açığı, yetkisiz bir saldırganın, özel olarak hazırlanmış HTTP veya HTTPS istekleri aracılığıyla yetkisiz SQL kodları veya komutları çalıştırmasına izin verebilir,” ifadeleri yer almaktadır. Bu da, açığın ciddiyetini ve kullanıcıların hızlı bir şekilde güncelleme yapmalarının gerekliliğini ortaya koyuyor.

SQLi’den RCE’ye Yolculuk

Bugün, WatchTowr isimli siber güvenlik firması ve “faulty *ptrrr” olarak bilinen bir güvenlik araştırmacısı, teknik yazılar ve gerçekleştirdikleri kanıt konseptleri ile birlikte ters kabuk veya web kabuğu açtılar. Bu açık, FortiWeb’in Fabric Connector yazılımında bulunuyor. Bu yazılım, Fortinet ürünleri arasında kimlik doğrulama ve politika verilerini senkronize etmek için kullanılmaktadır.

get_fabric_user_by_token() fonksiyonunda, aşağıdaki kod kullanılarak bir MySQL sorgusu yapılıyor:

c
snprintf(s, 0x400u, “select id from fabric_user.user_table where token=’%s'”, a1);

Bu kod, HTTP istemci başlıklarında gönderilen bearer token’i düzgün bir şekilde temizlemediği için saldırganların başlık içine özel SQL eklemelerine olanak tanıyarak SQLi’ye yol açmaktadır. Saldırganlar, /api/fabric/device/status uç noktasına yönlendirilmiş HTTP istekleri aracılığıyla bu açığı tetikleyebilir ve yetkilendirme kontrollerini atlatabilirler. Örneğin, Bearer AAAAAA'or'1'='1 gibi bir başlıkla SQL enjeksiyon oluşturarak sistemin güvenliğini tehlikeye sokabilirler.

Araştırmacılar, SQL enjeksiyonunu uzaktan kod yürütme (RCE) seviyesine yükselterek MySQL’nin SELECT … INTO OUTFILE sorgusunu çalıştırarak cihazda rastgele dosyalar oluşturmayı başardılar. Böylelikle, Python’un .pth dosyasını site-packages dizinine yazmayı başardılar. .pth dosyaları, Python çalıştırıldığında otomatik olarak yüklenir ve çalıştırılır, bu da saldırganlara kendi kodlarını zararlı bir şekilde yürütme imkanı sunar.

Araştırmacılar, ileride bu tür kötü niyetli kodları çalıştırmak için kullanılabilecek FortiWeb CGI Python script dosyasını (/cgi-bin/ml‑draw.py) belirleyerek, RCE gerçekleştirmenin yolunu buldular. Şu anda, bu açığın istismar edilip edilmediğine dair net bir bilgi yok, ancak yakın gelecekte durumun değişebileceği öngörülüyor.

Güvenlik Önlemleri ve Güncellemelerin Önemi

Bu noktada, güvenlik yöneticilerinin, sistemlerinin güvenliğini sağlamak için acilen yamanması gereken güncellemeleri yapmaları kritik önem taşımaktadır. Açıklarla ilgili istismarların kamuya açık hale gelmesi, sisteme yönelik saldırıların artabileceği anlamına geliyor. Bu nedenle, gerekli güncellemeler hızlı bir şekilde uygulanmalı ve mevcut güvenlik açıklarına karşı gerekli önlemler alınmalıdır.

Siber saldırganlar, giderek karmaşık hale gelse de, bu saldırılar hala düşük hassasiyetle gerçekleştirilebilecek şekilde basit teknikler kullanılarak yapılmaktadır. Özellikle bulut ortamında, bu tür basit ama etkili yöntemlerle saldırıya uğrayabiliriz. Dolayısıyla, şirketlerin bu tür tehditleri göz önünde bulundurarak güvenlik politikalarını sürekli güncellemeleri ve ödün vermeden uygulamaları gerekmektedir.

Teknik yazılar ve araştırmacıların açıklamaları, siber güvenlik alanında atılacak adımlar için büyük önem taşıyor. Gelişen teknolojilerin getirdiği yeniliklerle birlikte, bu tür açıkların önüne geçmek için daha fazla çaba ve dikkat göstermemiz gerekiyor. Yalnızca güvenlik yazılımlarını güncellemekle kalmayıp, aynı zamanda eğitimler ve bilgilendirmeler ile kullanıcılara güvenli internet kullanımı konusunda da gerekli bilinci aşılamalıyız.

Güncel Siber Güvenlik Haberleri – 2

NYT Strands bugün – 1 Haziran Cumartesi için ipuçları, cevaplar ve spangram (oyun #90)
Nucor, son siber saldırıda verilerin çalındığını doğruladı.
iPhone’unuzun Hava Durumu ve Wi-Fi sorunlarını gidermek için iOS 16.4 güncellemesi yakında geliyor olabilir
Devam eden siber saldırılar Cisco Smart Lisans Yardımcı Programında Kritik Güvenlik Açıklıkları’ndan yararlanıyor
8 Nisan’da v34.30 Yaması için Birkaç Saatlik Fortnite Düşmesi
ETİKETLENDİ:AçığıDoğrulamaFortinetFortiWebingüncelleyinhemeniçinİstismarlarKimlikÖnYayımlandı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni Borderlands 4 fragmanları, yeni Siren karakterini ve Nekromancı yeteneklerini tanıtıyor.
Sonraki Makale Kripto yöneticileri de kripto dolandırıcılıklarına kapılabiliyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: Check Point, Qilin fidye yazılımı çetesiyle VPN sıfır gün tehditlerini ilişkilendirdi
Siber Güvenlik
Apple WWDC 2026 Canlı Yayını: Tüm Yenilikler ve Beklentiler Burada!
Genel
Massachusetts’ten Yeni Gizlilik Hakları Yasasıyla Önemli Adım
Genel
Uygun fiyatlı, ama performans ve özellik yönünden zayıf 5G hotspot incelemesi
Donanım
Kazutoki Kono’nun Gece Yarısı Çalışmalarıyla Oyun Heyecanı Artıyor
Oyun
Kritik: AI Kimlik Avı ile SOC Aşırı Yüklenmesini Azaltma Yolları
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?