Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, İmza Atlamayı ve Kod Yürütmeyi Etkinleştiren Çekirdek Güvenlik Açıklarını Ortaya Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, İmza Atlamayı ve Kod Yürütmeyi Etkinleştiren Çekirdek Güvenlik Açıklarını Ortaya Çıkardı

GenelSiber Güvenlik

Araştırmacılar, İmza Atlamayı ve Kod Yürütmeyi Etkinleştiren Çekirdek Güvenlik Açıklarını Ortaya Çıkardı

teknomers
Son güncelleme: 4 Ocak 2025 22:38
teknomers
Paylaş
Paylaş


04 Ocak 2025Ravie LakshmananGüvenlik Açığı / Yazılım Güvenliği

ProjectDiscovery’de yüksek düzeyde bir güvenlik açığı ortaya çıktı Çekirdeklerbaşarılı bir şekilde kullanılması halinde saldırganların imza kontrollerini atlamasına ve potansiyel olarak kötü amaçlı kod çalıştırmasına olanak tanıyan, yaygın olarak kullanılan açık kaynaklı bir güvenlik açığı tarayıcısıdır.

Şu şekilde izlendi: CVE-2024-43405Maksimum 10,0 üzerinden 7,4 CVSS puanına sahiptir. Nuclei’nin 3.0.0’dan sonraki tüm sürümlerini etkiler.

“Güvenlik açığı, imza doğrulama süreci ile YAML ayrıştırıcısının yeni satır karakterlerini işleme şekli ile birden fazla imzanın işlenme şekli arasındaki tutarsızlıktan kaynaklanıyor.” Tanım güvenlik açığından.

“Bu, bir saldırganın şablonun zararsız kısmı için geçerli bir imzayı korurken bir şablona kötü amaçlı içerik eklemesine olanak tanır.”

Nuclei, güvenlik kusurlarını tespit etmek amacıyla modern uygulamaları, altyapıyı, bulut platformlarını ve ağları araştırmak için tasarlanmış bir güvenlik açığı tarayıcısıdır. Tarama motoru şunları kullanır: şablonlarYAML dosyalarından başka bir şey olmayan . özel istekler gönder Bir kusurun varlığını belirlemek için.

Ayrıca, ana bilgisayar işletim sisteminde harici kodun çalıştırılmasını sağlayabilir. kod protokolüböylece araştırmacılara güvenlik testi iş akışları konusunda daha fazla esneklik kazandırıyor.

CVE-2024-43405’i keşfeden bulut güvenlik firması Wiz, güvenlik açığının, şablon imza doğrulama sürecinden kaynaklandığını ve bunun da şablon imza doğrulama sürecinden kaynaklandığını söyledi. resmi şablon deposu.

Güvenlik açığından başarılı bir şekilde yararlanılması, bu önemli doğrulama adımının atlanması anlamına gelir; bu, saldırganların rastgele kod yürütebilecek ve ana bilgisayardaki hassas verilere erişebilecek kötü amaçlı şablonlar oluşturmasına olanak tanır.

Wiz araştırmacısı Guy Goldenberg, “Bu imza doğrulaması şu anda Nuclei şablonlarını doğrulamak için mevcut tek yöntem olduğundan, potansiyel tek bir hata noktasını temsil ediyor.” söz konusu Cuma analizinde.

Temelde sorun, imza doğrulama için normal ifadelerin (diğer adıyla regex) kullanılmasından ve hem regex hem de YAML ayrıştırıcısının kullanılması sonucunda ortaya çıkan ayrıştırma çatışmasından kaynaklanıyor ve böylece bir saldırganın ” r” karakterini öyle ki normal ifade tabanlı imza doğrulamasını atlatır ve YAML ayrıştırıcısı tarafından satır sonu olarak yorumlanır.

Başka bir deyişle, bu ayrıştırma tutarsızlıkları, imza doğrulama sürecinden kaçan ancak YAML yorumlayıcısı tarafından ayrıştırılıp yürütülen ikinci bir “# özet:” satırını eklemek için “r” kullanan bir Nuclei şablonu oluşturmak üzere zincirlenebilir.

Goldenberg, “Go’nun regex tabanlı imza doğrulaması \r’ı aynı satırın parçası olarak ele alırken, YAML ayrıştırıcısı bunu bir satır sonu olarak yorumluyor. Bu uyumsuzluk, saldırganların doğrulamayı atlayan ancak YAML ayrıştırıcısı tarafından yürütülen içeriği enjekte etmesine olanak tanıyor.” .

“Doğrulama mantığı yalnızca ilk # özet: satırını doğrular. Ek # özet: satırlar doğrulama sırasında göz ardı edilir ancak YAML tarafından ayrıştırılıp yürütülecek içerikte kalır.”

Ayrıca doğrulama süreci, imza satırını şablon içeriğinden hariç tutmaya yönelik bir adım içerir, ancak bunu yalnızca ilk satırın doğrulanacağı ve böylece sonraki satırların doğrulanmamış ancak yürütülebilir halde bırakılacağı şekilde yapar.

Sorumlu bir açıklamanın ardından bu konu ProjectDiscovery tarafından 4 Eylül 2024’te ele alındı: sürüm 3.3.2. Nuclei’nin güncel sürümü 3.3.7’dir.

Goldenberg, “Saldırganlar, Nuclei’nin imza doğrulamasını atlamak için manipüle edilmiş # özet satırları veya dikkatlice yerleştirilmiş satır sonları içeren kötü amaçlı şablonlar hazırlayabilir” dedi.

“Bu güvenlik açığına yönelik bir saldırı vektörü, kuruluşlar güvenilmeyen veya topluluğun katkıda bulunduğu şablonları uygun doğrulama veya izolasyon olmadan çalıştırdığında ortaya çıkar. Bir saldırgan, kötü amaçlı şablonlar eklemek için bu işlevsellikten yararlanabilir ve bu da keyfi komut yürütülmesine, veri sızmasına veya sistemin tehlikeye atılmasına neden olabilir.”



siber-2

Samsung beklenmedik bir şekilde Galaxy S10’u güncelledi (ve oldukça beklenen bir şekilde Galaxy S21 FE’yi güncelledi)
Ejderha Gibi: Hawaii’deki Korsan Yakuza, Beat ‘Em Up Mücadelesini ve Serinin En İyi Mini Oyununu Geri Getiriyor
Renault, AvtoVAZ’daki hissesinin iadesi için iki şart öne sürdü
Araştırmacılar ICE’nin Göçmenler Arasındaki Gözetim Taktiklerine Karşı Uyarıyor
Sahte indirimlere son. Yandex, yalnızca fiyatı artmayan indirimli ürünleri gösterecek
ETİKETLENDİ:Açıklarınıağ güvenliğiAraştırmacılarAtlamayıbilgi Güvenliğibilgisayar GüvenliğiçekirdekÇıkardıetkinleştirenfidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriimzaKodnasıl hacklenirortayasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığıYürütmeyi
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Notch’un Minecraft 2’si, Microsoft’un orijinali “sahteleştirmesinden” kaçınacaktır
Sonraki Makale Güneş’in Büyük Koronal Deliğinden Gelen Güneş Rüzgarı Bu Hafta Sonu Auroralar Yaratabilir

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

CISA’dan Acil Uyarı: 3 Gün içinde Check Point VPN Açığını Kapatın!
Siber Güvenlik
Donut Lab’ın katı hal batarya iddiaları çürütüldü
Liste
Kritik LiteLLM Açığı: CVE-2026-42271 RCE Saldırıları Hedefte!
Siber Güvenlik
Laravel Ara Katmanını Anlamak — İsteklerin Uygulamanızda Nasıl Seyahat Ettiği
Yazılım
Kritik: Google, Chrome’daki sıfır gün açığını acil olarak güncelledi
Siber Güvenlik
Silent Hill: Townfall Öncü Siparişleri Teknolojide Yenilik Getiriyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?