Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacı, FortiWeb’de kimlik doğrulama bypass’ı için açık yayınlayacak.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacı, FortiWeb’de kimlik doğrulama bypass’ı için açık yayınlayacak.

Siber Güvenlik

Araştırmacı, FortiWeb’de kimlik doğrulama bypass’ı için açık yayınlayacak.

teknomers
Son güncelleme: 17 Ağustos 2025 03:12
teknomers
Paylaş
Paylaş

FortiWeb Güvenlik Açığı: CVE-2025-52970’in Tehditi

Güvenlik araştırmaları her geçen gün siber tehditler karşısında kritik bir rol oynamaktadır. Son günlerde, bir güvenlik araştırmacısı Aviv Y, FortiWeb web uygulama güvenlik duvarında bulunan bir açığın kısmi bir kanıtını yayımladı. Bu açık, uzaktan bir saldırganın kimlik doğrulamasını atlamasına olanak tanıyor. Özellikle, FortiWeb’deki bu güvenlik açığı CVE-2025-52970 olarak takip edilmektedir.

Contents
  • FortiWeb Güvenlik Açığı: CVE-2025-52970’in Tehditi
    • Açığın Teknik Detayları
    • Kimlik Doğrulama Atlatma Süreci
    • Zararlı Etkiler ve Düzeltme
    • CVSS Skoru ve Saldırı karmaşıklığı
    • Araştırmacının Kararı ve Sorumluluk
    • Hızla Alınması Gereken Önlemler

Açığın Teknik Detayları

Fortinet’e sorumlu bir şekilde bildirilen bu güvenlik açığı, FortMajeure olarak adlandırılmıştır. Aviv Y, açığı “olması beklenmeyen bir sessiz hata” olarak tanımlamaktadır. Teknik açıdan, bu durum, FortiWeb’in çerez ayrıştırmasındaki sınır dışı okuma (out-of-bounds read) ile ilgilidir. Saldırgan, Era parametresini beklenmedik bir değere ayarladığında, sunucu oturum şifrelemesi ve HMAC imzalama için tüm sıfır anahtarını kullanmaktadır. Bu da, sahte kimlik doğrulama çerezlerinin oluşturulmasını son derece kolay hale getirmektedir.

Kimlik Doğrulama Atlatma Süreci

CVE-2025-52970’ten yararlanmak isteyen saldırganın, hedef kullanıcının aktif bir oturumunun olması gerekmektedir. Aynı zamanda, saldırganın çerezdeki küçük bir sayısal alanı kaba kuvvet (brute-force) ile tahmin etmesi gerekiyor. Bu zorunluluk, imzalı çerezdeki bir alanın, refresh_total_logins() fonksiyonu tarafından doğrulanmasından kaynaklanmaktadır. Saldırganın tahmin etmesi gereken bu alan, genellikle 30’u geçmeyen bir değer aralığına sahiptir; bu da yaklaşık 30 isteklilik bir arama alanı sunmaktadır.

Zararlı Etkiler ve Düzeltme

Yukarıda bahsedilen açık, FortiWeb 7.0 ile 7.6 arasındaki sürümleri etkilemektedir. Fortinet, bu açığın düzeltildiği sürümleri aşağıdaki gibi açıklamıştır:

  • FortiWeb 7.6.4 ve sonrasındaki sürümler
  • FortiWeb 7.4.8 ve sonrasındaki sürümler
  • FortiWeb 7.2.11 ve sonrasındaki sürümler
  • FortiWeb 7.0.11 ve sonrasındaki sürümler

Fortinet, 8.0 sürümlerinin bu sorundan etkilenmediğini belirtmiştir. Dolayısıyla, bu sürümlerin kullanıcılarının ek bir önlem almasına gerek yoktur. Güvenlik bülteni, geçici çözüm önerileri veya hafifletme tavsiyeleri sunmamaktadır. Dolayısıyla, güvenli bir sürüme yükseltme, önerilen yegâne etkili eylemdir.

CVSS Skoru ve Saldırı karmaşıklığı

Fortinet’in CVSS şiddet derecelendirmesi 7.7 olarak belirlenmiştir. Ancak, bu skor “yüksek saldırı karmaşıklığı” nedeniyle yanıltıcı olabilir. Kaba kuvvet kısmı pratikte oldukça basit ve hızlıdır. Aviv Y, araştırmanın bir parçası olarak, bir REST uç noktasında yönetici taklidi yapıldığını gösteren bir PoC çıktısı paylaşmıştır. Ancak, tam istismar ayrıntılarını gizlemeyi tercih etmiştir. Saldırganların FortiWeb CLI’ye /ws/cli/open üzerinden bağlanmasını sağlayan uzman içeriğinin mevcut olmadığını açıklamıştır.

Araştırmacının Kararı ve Sorumluluk

Aviv Y, tam istismar detaylarını yayımlama tarihini henüz belirlemediğini, ancak sistem yöneticilerine düzeltmelerini uygulamaları için daha fazla zaman tanımak adına bu kararı aldığını belirtmiştir. Yayınlanan detaylar, sorunun özünü göstermekte, ancak deneyimli saldırganların tam bir silahlandırılmış zincir geliştirmesine yetmemektedir. Araştırmacı, saldırganların oturum alanlarının formatını tersine mühendislik yoluyla anlamalarının pratikte zor olduğunu ifade etmiştir.

Hızla Alınması Gereken Önlemler

Güvenlik açığının sonuçları oldukça ciddi olabilir. Saldırganlar bu tür duyuruları yakından takip etmektedir ve tam PoC’ler yayımlandığında harekete geçmek için hazırlanıyorlardır. Dolayısıyla, sistem yöneticileri ve IT ekiplerinin, risklere karşı derhal etkili önlemler almaları gerekmektedir. Aviv Y, güvenlik konusunda savunuculara zaman tanıma niyetindedir ve bu süreçte doğru adımlar atılmasının önemini vurgulamaktadır.

Bu tür güvenlik açıklarının tespit edilmesi, dijital dünyada daha güvenli bir ortam yaratmak için büyük bir adım olarak değerlendirilmektedir.

Güncel Siber Güvenlik Haberleri – 2

NSA, Anthropic’in Mythos’unu Siber Operasyonlar İçin Hazırlıyor
Texas Sınav Notu İçin Yapay Zekayı Benimsiyor
Uyku Haftası 2023: Uykunuzu iyileştirmek için ihtiyacınız olan her şey
Granblue Fantasy Versus Rising 1.62 Güncellemesi Karakter Ayarlamaları İçin Çıktı
16 uzun yılın ardından Team Fortress 2 çoğu oyuncu için kendi rekorunu kırdı
ETİKETLENDİ:AçıkaraştırmacıBypassıDoğrulamaFortiWebdeiçinKimlikyayınlayacak
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale OpenAI, ChatGPT ses modunu geliştiriyor.
Sonraki Makale Dan Tana, adıyla anılan Hollywood restoranının eski sahibi 90 yaşında vefat etti.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

GOG Nazi Sembolleriyle İlgili E-Posta Göndermek Üzere Özür Diledi
Liste
En İyi 3 Güvenilir Chime Hesap Sağlayıcısı
Yazılım
2TB PCIe 4.0 SSD, 750W PSU ve 240mm AIO ile 300$’a PC Yükseltin
Donanım
WWDC 2026’da Bizi Neler Bekliyor: Siri Yeniden Doğuyor ve Apple Akıllı Güncellemeleri
Genel
Hikaye Dolu Oyunlarla Dolu İlk Etkinlik Heyecan Yarattı
Liste
Final Fantasy 7 Yeniliklerinde Sephiroth’a Beklenmedik Dokunuş
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?