Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Apache OpenMeetings Hesap Devralma, Kod Yürütme için Geniş Açıklık
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Apache OpenMeetings Hesap Devralma, Kod Yürütme için Geniş Açıklık

GenelSiber Güvenlik

Apache OpenMeetings Hesap Devralma, Kod Yürütme için Geniş Açıklık

teknomers
Son güncelleme: 20 Temmuz 2023 21:14
teknomers
Paylaş
Paylaş



Contents
  • OpenMeetings’in Zayıf Hash Karşılaştırması Saldırı Zincirini Başlatıyor
  • OpenMeetings Zombie Rooms’tan Yararlanma
  • OpenMeetings’e Şimdi Yama Yapın

Apache OpenMeetings açık kaynaklı Web konferansı uygulamasındaki üç ayrı güvenlik açığı, tehdit aktörlerinin bir kullanıcı hesabını ele geçirmesine, yönetici ayrıcalıkları kazanmasına ve nihayetinde uygulamayı çalıştıran bir sunucuda rasgele kod yürütmesine izin veren bir saldırı zincirinde bir araya getirilebilir.

OpenMeetings, görüntülü aramalar, sunumlar ve diğer ortak çalışma için kullanılabilir ve hem bulut hem de kurum içi kurulumlarda on binlerce kuruluşta yaygın olarak dağıtılır.

SonarSource tehdit araştırmacısı Stefan Schiller, Perşembe günü üçlü tehdidi ortaya çıkaran bir rapordaki kusurları özetledi: CVE-2023-28936 kapsamında izlenen zayıf bir karma karşılaştırma hatası; CVE-2023-29023 kapsamında izlenen davet karma yoluyla sınırsız erişim; ve CVE-2023-29246 altında izlenen bir boş bayt enjeksiyon hatası.

Kullanıcılardan, OpenMeetings’i üç kusur için de bir düzeltme içeren 7.1.0 sürümüne güncellemesi isteniyor.

OpenMeetings’in Zayıf Hash Karşılaştırması Saldırı Zincirini Başlatıyor

Uygulamanın oda oluşturma ve davet sürecinde üçlü sorun mevcuttur. Schiller raporda, her yeni OpenMeetings daveti gönderildiğinde, bir kullanıcının başka bir kullanıcıyı davet edebileceği ayrı bir sanal “oda” oluşturulduğunu açıkladı. Hem oda hem de kullanıcı, hem kullanıcı hem de oda için benzersiz olan, rastgele oluşturulmuş hash’ler alır.

Bu süreçteki ilk delik olan zayıf hash karşılaştırması, bir OpenMeetings davetine yetkisiz erişim sağlamak için kullanılabilir.

Schiller, Dark Reading’e “Davet karması, gizli olması gereken uzun bir değerdir (örneğin, 3c6a04c8-f935-4226-90f9-34adbd7b4c2d),” diye açıklıyor. “Yalnızca bu değeri bilen biri bu daveti kullanabilir. Ancak bir saldırgan bir daveti kullanmaya çalışırken bir joker karakter araması kullanırsa (örneğin, %3, bu da ‘3. karakterle başlayan davet karmasını kullan’ anlamına gelir), saldırgan uzun gizli değeri bilmeden bu daveti kolayca kullanabilir.”

Bu durumda, kimlik doğrulamanın gerekli olmadığına dikkat çekiyor.

Saldırgan daveti devralıp odaya girdiğinde, ikinci hata saldırganların “zombi odaları” oluşturmasına olanak tanır. İlk güvenlik açığıyla birleştiğinde bu, ayrıcalıkları yükseltmeye ve uzaktan kod yürütmeye giden yolu oluşturur.

OpenMeetings Zombie Rooms’tan Yararlanma

Schiller kaydetti analizde “saldırganlar, kendisine atanmış bir oda olmadan bir oda davetiyesi oluşturmak için belirli eylemleri beklenmedik bir sırayla tetikleyebilir. Bu, herhangi bir kullanıcı hesabına erişim için sınırsız bir davetle sonuçlanır.”

SonarSource raporuna göre bu “beklenmedik düzen” şöyle işliyor: Bir siber saldırgan bir etkinlik oluşturabilir, ardından etkinlikle ilişkili odaya katılabilir ve odada kalırken etkinliği silebilir.

Schiller, “İlişkili olayı silindiğinde oda da silinse de, odadaki saldırganın varlığı burayı bir zombi odası yapar,” diye yazdı. “Ardından, saldırgan yönetici kullanıcı için bu odaya bir davetiye oluşturur.”

İkinci kusur nedeniyle, ekli odası olmayan bir daveti olan bir kullanıcının tüm uygulamaya sınırsız erişimi vardır. Tehdit aktörleri, yukarıda özetlenen süreçle az önce oluşturdukları yönetici davetini devralabilir ve bu da yükseltilmiş ayrıcalıklarla sonuçlanır. Böylece, ayarları ve daha fazlasını değiştirme yeteneği kazanıyorlar, diye açıklıyor Schiller, Dark Reading’e.

Schiller, “Bir davetiye oluşturmak için (örneğin, yönetici kullanıcıyı ayrıcalıklarını elde etmeye davet etmek için) kayıtlı bir kullanıcı gereklidir” diye ekliyor. “Varsayılan olarak, herkes bir kullanıcıyı kaydedebilir, bu da bunu bir saldırgan için bir engel haline getirmez.”

Oradan, yönetici haklarına sahip olan saldırgan, OpenMeetings’in barındırıldığı tam sunucuya kaçmak ve uzaktan kod yürütmek için üçüncü hatayı kullanabilir.

Schiller, “Üçüncü güvenlik açığından yararlanıldığında, bir saldırganın hedeflenen sunucuya tam erişimi olur” diye uyarıyor. “Bu erişim, OpenMeetings uygulamasıyla sınırlı değildir. Bunun yerine, saldırgan sunucuda depolanan tüm verilere erişebilir, kötü amaçlı yazılımlar (örneğin kripto madencileri) yükleyebilir ve dahili ağa dönebilir.”

OpenMeetings’e Şimdi Yama Yapın

piyasaya sürülmesiyle Açık Toplantılar 7.1.0, Apache, zayıflıkları gidermek için davet sağlamaları, kullanıcı izinleri, yönetici yolları ve daha fazlasında güvenlik iyileştirmeleri kaydetti. Yamalar uyuyacak yamalar değil: Resmi liman işçisi resmi 50.000’den fazla kez indirildi ve OpenMeetings, Jira, Confluence veya Drupal gibi uygulamalar için bir eklenti olarak da konuşlandırılabilir. Kapsam alanı ve uzaktan çalışma çağında ortak çalışma uygulamalarının artan kullanımı, siber tehdit aktörleri için güçlü birer cazibe unsuru.

Analiz, “Yaygın olarak benimsenmesi ve hassas tartışmalar, toplantılar ve işbirlikleri için kullanılabileceği gerçeği, onu saldırganlar için çekici bir hedef haline getiriyor” uyarısında bulundu.



siber-1

Philips’in yeni monitörü, sizi göz yorgunluğundan kurtarmak için dahiyane bir E-Ink yardımcısına sahiptir
WEBTOON ve Wizards of the Coast Brie ve Borrowed Blade’i Ortaya Çıkarıyor
iPhone 17 Serisi, Daha İyi Sonuçlar İçin 6 Plastik Lens Elemanıyla Son Yıllardaki En Büyük Ön Kamera Yükseltmelerinden Birini Alacak
Starfield PS5 için Ön Siparişe Açıldı: Keşif Zamanı Başlıyor
Google’ın yapay zekası Duet artık Workspace ofis paketinde mevcut
ETİKETLENDİ:açıklıkApachedevralmagenişHesapiçinKodOpenMeetingsyürütme
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Isı ve Nem, Çin’deki Antik Miras Alanlarını Tehdit Ediyor
Sonraki Makale Remnant II’de MP60-R Tam Otomatik Tabanca Nasıl Elde Edilir

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

E-bike Girişimleri Kriz Yaşarken, Lectric Büyümeye Devam Ediyor
Genel
Sonos Era 100 Hoparlör Fiyatıyla Kaçırılmayacak Bir Fırsat Sunuyor
Liste
Xbox’ın CEO’sundan Kaçırılmaması Gereken Özel İçerik Açıklaması
Oyun
Ferrynoia Bitecek: Yeşil Deniz Teknolojisiyle Yeni Dönem Başlıyor!
Genel
NSA’nın Claude Mythos’u ‘saldırı siber operasyonları’ için kullandığı iddia edildi, ajansa altı Anthropic mühendis yerleştirilmiş
Donanım
Yeni Görsel Tasarım ile Steam Talebini Artıracak Ama Bağımsız Oyunlar Zorlanabilir
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?