Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: CISA, Erlang SSH ve Roundcube açıklarını bilinen ihlal edilen açıklar listesine ekledi.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » CISA, Erlang SSH ve Roundcube açıklarını bilinen ihlal edilen açıklar listesine ekledi.

Siber Güvenlik

CISA, Erlang SSH ve Roundcube açıklarını bilinen ihlal edilen açıklar listesine ekledi.

teknomers
Son güncelleme: 10 Haziran 2025 12:47
teknomers
Paylaş
Paylaş

Contents
  • Amerikan Siber Güvenlik Ajansından Önlem Uyarısı
  • Zayıflıkların Detayları
  • Aktif İstismar Durumu
  • Önlem Alınması Gerekenler
  • WordPress’teki Diğer Zayıflıklar
  • Kullanıcı Tavsiyesi ve Önleyici Önlemler

Amerikan Siber Güvenlik Ajansından Önlem Uyarısı

CISA (Cybersecurity and Infrastructure Security Agency) tarafından yapılan son açıklama, Erlang/Open Telecom Platform (OTP) ve Roundcube üzerindeki iki kritik zayıflığın varlığını ortaya koydu. Bu zayıflıkların aktif şekilde istismar edildiği tespit edilmiş ve bu nedenle CISA, söz konusu zayıflıkları Bilinen İstismar Edilen Zayıflıklar (KEV) kataloğuna eklemiştir. Özellikle, güvenlik zayıflıkları büyük bir tehlike arz ediyor ve kullanıcıların dikkatli olması gereken bir durum.

Zayıflıkların Detayları

İlk olarak ele alınan zayıflık ise CVE-2025-32433 (CVSS puanı: 10.0) olarak biliniyor. Bu zayıflık, Erlang/OTP SSH sunucusundaki kritik bir işlev için eksik kimlik doğrulama nedeniyle oluşmaktadır. Bu durum, bir saldırganın geçerli kimlik bilgileri olmadan rastgele komutlar çalıştırmasına ve dolayısıyla kimlik doğrulaması yapılmamış uzaktan kod yürütmesine olanak tanımaktadır. Bu zayıflık, Nisan 2025 tarihinden itibaren OTP-27.3.3, OTP-26.2.5.11 ve OTP-25.3.2.20 sürümlerinde düzeltildi.

İkinci zayıflık ise CVE-2024-42009 (CVSS puanı: 9.3) adını taşımaktadır. Bu zayıflık, RoundCube Webmail’e yönelik bir cross-site scripting (XSS) zayıflığıdır. Saldırgan, belirli bir e-posta mesajıyla, kurbanın e-postalarını çalmaya ve göndermeye yönelik bir saldırı gerçekleştirebilir. Bu zayıflık, 2024 yılının Ağustos ayında 1.6.8 ve 1.5.8 sürümlerinde düzeltildi.

Aktif İstismar Durumu

CISA’nın yaptığı açıklamalara göre, mevcut durumda bu zayıflıkların nasıl ve kimler tarafından istismar edildiğine dair detaylar henüz bulunmamaktadır. Geçtiğimiz ay, ESET tarafından yapılan bir araştırmada, Rusya ile bağlantılı APT28 adlı tehdit aktörünün Roundcube gibi platformlardaki birçok XSS zayıflığını kullanarak Doğu Avrupa’daki hükümet kuruluşlarına ve savunma şirketlerine yönelik saldırılar düzenlediği belirtilmiştir. Ancak CVE-2024-42009’un bu aktivitelerle ilişkili olup olmadığı ise belirsizliğini korumaktadır.

Önlem Alınması Gerekenler

Censys verilerine göre, 340 adet Erlang sunucusu ifşa olmuştur. Ancak, bu sunucuların her birinin mutlaka zayıflığa maruz kalacağı kesin değildir. CVE-2025-32433 zayıflığının kamuya açıklanması sonrasında, bu zayıflığı istismar etmek için bir dizi kanıt-of-concept (PoC) açığı yayınlanmıştır. Böylelikle, bu zayıflığın tehlikesi daha belirgin hale gelmiştir.

Federal Sivil İcra Dairesi (FCEB) ajanslarının, bu zayıflıkların aktif bir şekilde istismar edilmesi nedeniyle, 30 Haziran 2025 tarihine kadar gerekli düzeltmeleri uygulamaları zorunludur.

WordPress’teki Diğer Zayıflıklar

Bu gelişmelerin yanı sıra, Patchstack da WordPress için PayU CommercePro eklentisinde düzeltilememiş bir hesap ele geçirme zayıflığını (CVE-2025-31022, CVSS puanı: 9.8) gündeme getirmiştir. Bu zayıflık, bir saldırganın herhangi bir internet sitesi kullanıcısının hesabını kimlik doğrulaması olmadan ele geçirmesine olanak tanımaktadır. Bu durumun sonuçları ciddi olabilir. Saldırgan, bir yönetici hesabını ele geçirdiğinde, siteyi kontrol altına alabilir ve kötü niyetli eylemler gerçekleştirebilir. Zayıflık, 3.8.5 ve öncesindeki sürümleri etkilemektedir.

Zayıflığın kaynağı, "update_cart_data()" adlı bir fonksiyondur. Bu fonksiyon, geçerli bir e-posta adresinin mevcut olup olmadığını kontrol eden "/payu/v1/get-shipping-cost" adlı bir uç noktadan tetiklenmektedir. Eğer e-posta adresi mevcutsa, e-ticaret siparişi ödeme için işlenir.

Ancak, uç nokta "commerce.pro@payu[.]in" e-posta adresi ile bağlantılı bir geçerli token kontrolü yapmaktadır. Bu durum, başka bir REST API aracılığıyla belirli bir e-posta için bir kimlik doğrulama token’ı elde edilmesini kolaylaştırmaktadır. Saldırgan, bu davranışı kullanarak "commerce.pro@payu[.]in" e-posta adresine karşılık gelen token’ı elde edebilir ve "/payu/v1/get-shipping-cost" isteminde bulunarak herhangi bir hesabı ele geçirebilir.

Kullanıcı Tavsiyesi ve Önleyici Önlemler

Kullanıcılara, bu zayıflıktan faydalanılmasını önlemek amacıyla eklentiyi devre dışı bırakmaları ve silmeleri önerilmektedir. Patchstack, "Kimlik doğrulama gerektirmeyen REST API uç noktalarının fazla izin verici olmamasını sağlamak ve kod tabanında e-posta adresleri gibi hassas bilgilerin hard-coding yapılarak kullanılmasının önerilmediğini" belirtmiştir.

Bu tür zayıflıklar, siber güvenlik açısından ciddi tehditler oluşturabilir ve kullanıcıların dikkatli olması salık verilmektedir. Siber güvenlik konusunda alınacak önlemler, hem bireysel hem de kurumsal hesapların güvenliği için son derece önemlidir.

Güncel Siber Güvenlik Haberleri – 1

Yapay Zeka Kullanımını Tamamen Engellemeden GenAI Veri Sızıntılarını Önlemek için Uygulanabilir 5 Adım
ABD ve İsrail, İran’a Karşı Stuxnet Kötü Amaçlı Yazılımını Başlatmak İçin Hollandalı Casus Kullandı
Amazon, Android Fotoğraflar Uygulamasında “Yüksek Önem Derecesi” Güvenlik Açığını Sessizce Düzeltiyor
Kritik: Microsoft Defender Artık Hacklenmiş Son Noktaları Otomatik İzole Ediyor
ABD, 230 milyon dolarlık kripto hırsızlığıyla bağlantılı 12 şüpheliyi suçladı.
ETİKETLENDİ:açıklarAçıklarınıBilinenCISAComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachedileneklediErlanghacker newshacking newshow to hackİhlalinformation securityListesinenetwork securityransomware malwareRoundcubesoftware vulnerabilitySSHthe hacker news
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Liverpool’un Bu Yaz Transfer Listesinde Yer Alan 7 Forvetin Sıralaması
Sonraki Makale Sly Stone 82 Yaşında Hayatını Kaybetti

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Eufy Floodlight Güvenlik Kamerası Fiyatı Şimdi Daha Uygun!
Genel
Apple, 2027 için M7 çipleri hızlandıracak, M6 çıkabilir
Donanım
Geliştirici Günlüğü: 2026-06-26 — Yapılandırma Odaklı Faturalama, Uygulama Genelinde Yeniden Markalaşma ve Markalı Hata Sayfaları
Yazılım
2026 Amazon Prime Günü: Bose Kulaklıklarımın Kesin Alışverişi!
Genel
Framework Laptop 13 Pro fiyatı düştü, CPU artışı kapıda
Donanım
2026 Prime Day: Ninja Slushi, Creami ve Cafe Luxe İle Kaçırılmayacak Fırsatlar!
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?