Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: En Son HTTP Protokolü Yığın Kusuruyla İlgili Endişelenmeniz Gerekip Gerekmediğini Kontrol Edin
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » En Son HTTP Protokolü Yığın Kusuruyla İlgili Endişelenmeniz Gerekip Gerekmediğini Kontrol Edin

GenelSiber Güvenlik

En Son HTTP Protokolü Yığın Kusuruyla İlgili Endişelenmeniz Gerekip Gerekmediğini Kontrol Edin

teknomers
Son güncelleme: 13 Ocak 2022 16:42
teknomers
Paylaş
Paylaş

Microsoft’un Ocak ayının Salı Yaması sürümünde düzelttiği dokuz kritik güvenlik açığından HTTP Protokol Yığınındaki uzaktan kod yürütme hatası (CVE-2022-21907) bir serseri. Windows sunucularını ve istemcilerini (http.sys çalıştırabilen her şeyi) etkiler ve 10.0 ölçeğinde 9.8 CVSS derecesine sahiptir. Bu Teknik İpucu, SANS Teknoloji Enstitüsü Araştırma Dekanı Dr. Johannes B. Ullrich’in BT yöneticilerinin hangi sistemlerin etkilendiğini nasıl kontrol edebileceğine ilişkin görüşlerini paylaşıyor.

Güvenlik açığı, gönderenin meta veri sağlamak için bir iletiye ek alanlar eklemesine olanak tanıyan HTTP fragman desteği özelliğini hedefler. Saldırgan, paketleri işlemek için http.sys kullanarak hedef sunucuya özel hazırlanmış bir paket göndererek bu kusurdan yararlanabilir.

Ullrich, “Http.sys aracılığıyla kod çalıştırmak, eksiksiz bir sistem ihlaline yol açabilir” SANS Enstitüsü’nün güvenlik açığıyla ilgili SSS sayfası.

En endişe verici olanı, Microsoft’un kusurun kalıcı olduğunu, yani bir saldırının savunmasız bir Windows kutusundan diğerine yayılması için insan etkileşiminin gerekli olmadığı anlamına geliyor. Saldırgan bir sistemi ele geçirdiğinde, organizasyonun tüm intranetine kolayca yayılabilir. Kuruluşların etkilenen sistemleri bulmaları ve güncellemeleri mümkün olan en kısa sürede dağıtmaları önerilir.

Sistemimi Nasıl Kontrol Ederim?

Kusur, Windows 10 ve Windows 11’in yanı sıra Server 2019 ve Server 2022’yi etkiliyor. Güvenlik açığı bulunan kodun Windows Server 2019 ve Windows 10 sürüm 1809’da tanıtıldığı ancak varsayılan olarak devre dışı bırakıldığı görülüyor. Ullrich, sistemde güvenlik açığı olup olmadığını belirlemek için kayıt defteri değerlerini kontrol etmek için aşağıdaki PowerShell sorgusunu önerir:

Get-ItemProperty “HKLM:SystemCurrentControlSetServicesHTTPParameters” | Select-Object EnableTrailerSupport

Microsoft Internet Information Service (IIS), WinRM (Windows Uzaktan Yönetim) ve WSDAPI (Cihazlar için Web Hizmetleri) gibi http.sys kullanan diğer yazılımların da güvenlik açığını açığa çıkarıyor olması da mümkündür. Ullrich, http.sys’nin “IIS içindeki çekirdek HTTP motoru” olarak tanımlanabileceğini belirtiyor. Yöneticiler, http.sys kullanan tüm işlemleri listelemek için netsh komutunu kullanabilir.

netsh http show servicestate

Hemen Yama Yapmalı mıyım?

Microsoft, istismar edilebilirliği “Sömürü Daha Muhtemel” olarak derecelendirir ve bu güvenlik açığının bir an önce düzeltilmesini önerir. İşleri bağlama oturtmak gerekirse, Microsoft geçen Mayıs ayında HTTP Protokol Yığınında (CVE-2021-31166) benzer bir solucan olabilir uzaktan kod yürütme kusurunu düzelttiğinde, kavram kanıtı kodunun çevrimiçi olarak yayınlanması bir haftadan az sürdü.

Ullrich, kritik derecesine rağmen, gerçek istismarın olabileceği kadar zarar vermeyebileceği konusunda uyarıyor. “Sömürüyü azaltmak için çeşitli teknikler kullanıldığından ve serbest bırakılan PoC’ler yalnızca hizmet reddine neden olduğundan, geçmiş güvenlik açıklarından hiçbir zaman tam olarak yararlanılmadı” diyor. 2015’te IIS’de http.sys’yi etkileyen bir tamsayı taşması güvenlik açığı için “benzer bir yangın tatbikatı” vardı, ancak “hiçbir zaman bu kadar fazla olmadı.”

Ullrich, bir web uygulaması güvenlik duvarının fragmanlarla (kötü amaçlı kodun gizleneceği yer) istekleri engelleyebileceğini belirtiyor. Bu, kuruluşlara dağıtım planını anlamaları için biraz zaman kazandırabilir. Şu anda, BT ekipleri, maruz kalma durumlarını değerlendirmek ve bulunan sorunları azaltmak için herhangi bir PoC veya açıktan yararlanmanın yayınlanmasından önce bir fırsat penceresine sahiptir.



siber-1

OnePlus 11 vs. OnePlus 10 Pro: Yükseltme zamanınız geldi mi?
Google Mesajlar sonunda iMessage tepkilerini gösteriyor
Kimlik avı saldırısının ardından daha fazla PyPl paketi saldırıya uğradı
Bağımsız denetçiler en iyi VPN’in verilerinizi kaydetmediğini doğruladı
Artemis I Orion’dan İnanılmaz Ayrıntılı Resimler Close Lunar Flyby
ETİKETLENDİ:edinEndişelenmenizGerekipGerekmediğiniHTTPİlgilikontrolKusuruylaProtokolüsonyığın
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale iOS, Android, PC veya Mac’te Kayan Ekran Görüntüleri Nasıl Çekilir
Sonraki Makale Kuantum hesaplama: Pasqal ve Qu & Co arasındaki birleşme ne verecek?
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Lego Batman’daki Yeni Easter Egg için Şifreyi Çözme Zorluğu
Oyun
ASML Çalışanları, Elon Musk’a Boykot Tehdidi ile Tepkilerini Gösterdi
Donanım
Tomb Raider Atlantis Mirası için Gerekli Sistem Özellikleri
Oyun
Bending Spoons Hisselerini Halka Arz Etmek İçin Başvurdu
Genel
Kritik: En Zor Hard Fork Nedir? Sonuçları ve Önemi!
Siber Güvenlik
Acil: Check Point, Qilin fidye yazılımı çetesiyle VPN sıfır gün tehditlerini ilişkilendirdi
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?