Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar PHPFusion CMS’de Kritik Güvenlik Açığı Keşfediyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar PHPFusion CMS’de Kritik Güvenlik Açığı Keşfediyor

GenelSiber Güvenlik

Araştırmacılar PHPFusion CMS’de Kritik Güvenlik Açığı Keşfediyor

teknomers
Son güncelleme: 6 Eylül 2023 04:14
teknomers
Paylaş
Paylaş



Contents
  • Henüz Bir Yama Mevcut Değil
  • İstismar Koşulları

Güvenlik araştırmacıları, nispeten yaygın olarak kullanılan PHPFusion açık kaynaklı içerik yönetim sisteminde (CMS) kritik bir güvenlik açığı olarak tanımladıkları bir şeyi keşfettiler.

Kimliği doğrulanmış yerel dosya ekleme hatası, şu şekilde tanımlanır: CVE-2023-2453bir saldırganın kötü amaçla hazırlanmış bir “.php” dosyasını hedef sistemdeki bilinen bir yola yüklemesi durumunda uzaktan kod yürütülmesine olanak tanır.

Bu, araştırmacıların araştırdığı iki güvenlik açığından biridir. Yakın zamanda keşfedilen özet PHPFusion’da. CVE-2023-4480 olarak takip edilen diğer kusur, CMS’de bulunan ve saldırganlara etkilenen sistemdeki dosyaların içeriğini okuma ve aynı zamanda sistemdeki rastgele konumlara dosya yazma yolu sağlayan orta şiddette bir hatadır.

Güvenlik açıkları PHPFusion’ın 9.10.30 ve önceki sürümlerinde mevcuttur. Şu anda her iki kusur için de yama mevcut değil.

Henüz Bir Yama Mevcut Değil

Synopsys, bu hafta açıklamadan önce PHPFusion’daki yöneticilerle önce e-posta yoluyla, ardından bir güvenlik açığı açıklama süreci, ardından GitHub ve son olarak bir topluluk forumu aracılığıyla birden çok kez iletişime geçmeyi denediğini söyledi. PHPFusion, Dark Reading’in yorum talebine yanıt vermedi.

PHPFusion, 2003’ten beri mevcut olan açık kaynaklı bir CMS’dir. WordPress, Drupal ve Joomla gibi diğer içerik yönetim sistemleri kadar iyi bilinmese de, bazıları 15 milyon web sitesi Projenin web sitesine göre dünya çapında şu anda bunu kullanıyor. Küçük ve orta ölçekli işletmeler bunu genellikle çevrimiçi forumlar, topluluk odaklı web siteleri ve diğer çevrimiçi projeler oluşturmak için kullanır.

Synopsis’e göre CVE-2023-2453, bozuk dosya adlarına sahip belirli dosya türlerinin uygunsuz şekilde temizlenmesinden kaynaklanmaktadır. Bu sorun, saldırganlara, savunmasız bir PHPFusion sunucusuna isteğe bağlı bir .php dosyasını yükleyip yürütmeleri için potansiyel bir yol sağlıyor.

İstismar Koşulları

Bu güvenlik açığını keşfeden Synopsys Yazılım Bütünlüğü Grubu yazılım mühendisi Matthew Hogg, “Bu güvenlik açığından yararlanmanın aslında iki gereksinimi var” diyor. Bunlardan biri, saldırganın en azından düşük ayrıcalıklı bir hesaba kimlik doğrulaması yapabilmesi, diğeri ise savunmasız uç noktayı bilmesi gerektiğidir. Hogg, “Her iki kriterin de karşılanması durumunda, kötü niyetli bir aktör bu güvenlik açığından yararlanacak bir veri yükü oluşturabilir” diyor.

Synopsys’teki güvenlik açığı yönetimi mühendisi Ben Ronallo, bir saldırganın kötü niyetli olarak hazırlanmış bir .php yükünü savunmasız bir sistemdeki herhangi bir konuma yüklemenin bir yolunu bulması gerektiğini unutmamanın önemli olduğunu söylüyor. Ronallo, “Saldırganın, savunmasız uç noktayı belirlemek için PHPFusion kaynak kodunu incelemesi gerekir” diyor.

Bir saldırganın güvenlik açığından yararlandıktan sonra ne yapabileceği, PHPFusion kullanıcısının hesabıyla ilişkili ayrıcalıklara bağlıdır. Örneğin yönetici kimlik bilgilerine erişimi olan bir saldırgan, temeldeki işletim sistemindeki rastgele dosyaları okuyabilir. “En kötü durumda, bir saldırgan, dahil edilmek üzere hedefe bir yük dosyası yüklemek için bazı araçlara sahip olması koşuluyla, uzaktan kod yürütmeyi (RCE) gerçekleştirebilir” diyor. “Her iki durum da hassas bilgilerin çalınmasına neden olabilir ve ikincisi, savunmasız sunucu üzerinde kontrole izin verebilir.”

Bu arada, Synopsys’in PHPFusion’da keşfettiği daha az ciddi hata (CVE-2023-4480), CMS’nin yönetici paneli aracılığıyla erişilebilen bir Fusion dosya yöneticisi bileşenindeki güncel olmayan bir bağımlılığa bağlıdır. Synopsys, yönetici veya süper yönetici ayrıcalıklarına sahip bir saldırganın, güvenlik açığı bulunan bir sistemdeki dosyaların içeriğini ifşa etmek veya belirli dosya türlerini sunucunun dosya sistemindeki bilinen yollara yazmak için bu güvenlik açığından yararlanabileceğini söyledi.



siber-1

Instagram kullanıcıları kitlesel yasaklamalardan şikayet ediyor, yapay zekaya işaret ediyor.
Tüm Çinli şirketler kendi ülkelerinde Apple’a yenildi ve Honor ikinci sıraya yükseldi
Finansmana yeni bir darbe: NASA, yörüngedeki uydulara yakıt ikmali yapacak OSAM-1 projesini iptal etti
The Mandalorian’ın ilk bölümü TV yayınına geliyor – bilmeniz gerekenler
Hindistan’ın Chandrayaan-3 misyonu, Ay’ın oluşumundan sonra erimiş magma ile kaplandığı yönündeki teorileri doğruladı.
ETİKETLENDİ:AçığıAraştırmacılarCMSdegüvenlikKeşfediyorKritikPHPFusion
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Skylines 2’nin En Son Derin İncelemesinde Öne Çıkan Ses ve Müzik
Sonraki Makale Çin Avrupa’yı Ezdi: Çinli EV üreticileri Münih Otomobil Fuarı’na hakim oldu, AB otomobil üreticileri endişeli

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: Cisco SD-WAN Sıfır Gün Saldırılarıyla Kök Erişim Nasıl Sağlanıyor?
Siber Güvenlik
Çalışan LED Maskeleri ve Saç Büyüme Araçları için En İyi Prime Day Fırsatları
Genel
Microsoft daha uygun fiyatlı Surface cihazları tanıttı, bellek yarıya düştü
Liste
Laravel Maestro Katkı Sağlayıcı Eğitimi – DEV Community
Yazılım
Bu ABD şirketi bellek çipi kriziyle büyüme kaydediyor
Yapay Zeka
TP-Link Archer Wi-Fi 7 Router: 9.3 Gbps, Şimdi %40 İndirimli
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?