Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: En Son HTTP Protokolü Yığın Kusuruyla İlgili Endişelenmeniz Gerekip Gerekmediğini Kontrol Edin
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » En Son HTTP Protokolü Yığın Kusuruyla İlgili Endişelenmeniz Gerekip Gerekmediğini Kontrol Edin

GenelSiber Güvenlik

En Son HTTP Protokolü Yığın Kusuruyla İlgili Endişelenmeniz Gerekip Gerekmediğini Kontrol Edin

teknomers
Son güncelleme: 13 Ocak 2022 16:42
teknomers
Paylaş
Paylaş

Microsoft’un Ocak ayının Salı Yaması sürümünde düzelttiği dokuz kritik güvenlik açığından HTTP Protokol Yığınındaki uzaktan kod yürütme hatası (CVE-2022-21907) bir serseri. Windows sunucularını ve istemcilerini (http.sys çalıştırabilen her şeyi) etkiler ve 10.0 ölçeğinde 9.8 CVSS derecesine sahiptir. Bu Teknik İpucu, SANS Teknoloji Enstitüsü Araştırma Dekanı Dr. Johannes B. Ullrich’in BT yöneticilerinin hangi sistemlerin etkilendiğini nasıl kontrol edebileceğine ilişkin görüşlerini paylaşıyor.

Güvenlik açığı, gönderenin meta veri sağlamak için bir iletiye ek alanlar eklemesine olanak tanıyan HTTP fragman desteği özelliğini hedefler. Saldırgan, paketleri işlemek için http.sys kullanarak hedef sunucuya özel hazırlanmış bir paket göndererek bu kusurdan yararlanabilir.

Ullrich, “Http.sys aracılığıyla kod çalıştırmak, eksiksiz bir sistem ihlaline yol açabilir” SANS Enstitüsü’nün güvenlik açığıyla ilgili SSS sayfası.

En endişe verici olanı, Microsoft’un kusurun kalıcı olduğunu, yani bir saldırının savunmasız bir Windows kutusundan diğerine yayılması için insan etkileşiminin gerekli olmadığı anlamına geliyor. Saldırgan bir sistemi ele geçirdiğinde, organizasyonun tüm intranetine kolayca yayılabilir. Kuruluşların etkilenen sistemleri bulmaları ve güncellemeleri mümkün olan en kısa sürede dağıtmaları önerilir.

Sistemimi Nasıl Kontrol Ederim?

Kusur, Windows 10 ve Windows 11’in yanı sıra Server 2019 ve Server 2022’yi etkiliyor. Güvenlik açığı bulunan kodun Windows Server 2019 ve Windows 10 sürüm 1809’da tanıtıldığı ancak varsayılan olarak devre dışı bırakıldığı görülüyor. Ullrich, sistemde güvenlik açığı olup olmadığını belirlemek için kayıt defteri değerlerini kontrol etmek için aşağıdaki PowerShell sorgusunu önerir:

Get-ItemProperty “HKLM:SystemCurrentControlSetServicesHTTPParameters” | Select-Object EnableTrailerSupport

Microsoft Internet Information Service (IIS), WinRM (Windows Uzaktan Yönetim) ve WSDAPI (Cihazlar için Web Hizmetleri) gibi http.sys kullanan diğer yazılımların da güvenlik açığını açığa çıkarıyor olması da mümkündür. Ullrich, http.sys’nin “IIS içindeki çekirdek HTTP motoru” olarak tanımlanabileceğini belirtiyor. Yöneticiler, http.sys kullanan tüm işlemleri listelemek için netsh komutunu kullanabilir.

netsh http show servicestate

Hemen Yama Yapmalı mıyım?

Microsoft, istismar edilebilirliği “Sömürü Daha Muhtemel” olarak derecelendirir ve bu güvenlik açığının bir an önce düzeltilmesini önerir. İşleri bağlama oturtmak gerekirse, Microsoft geçen Mayıs ayında HTTP Protokol Yığınında (CVE-2021-31166) benzer bir solucan olabilir uzaktan kod yürütme kusurunu düzelttiğinde, kavram kanıtı kodunun çevrimiçi olarak yayınlanması bir haftadan az sürdü.

Ullrich, kritik derecesine rağmen, gerçek istismarın olabileceği kadar zarar vermeyebileceği konusunda uyarıyor. “Sömürüyü azaltmak için çeşitli teknikler kullanıldığından ve serbest bırakılan PoC’ler yalnızca hizmet reddine neden olduğundan, geçmiş güvenlik açıklarından hiçbir zaman tam olarak yararlanılmadı” diyor. 2015’te IIS’de http.sys’yi etkileyen bir tamsayı taşması güvenlik açığı için “benzer bir yangın tatbikatı” vardı, ancak “hiçbir zaman bu kadar fazla olmadı.”

Ullrich, bir web uygulaması güvenlik duvarının fragmanlarla (kötü amaçlı kodun gizleneceği yer) istekleri engelleyebileceğini belirtiyor. Bu, kuruluşlara dağıtım planını anlamaları için biraz zaman kazandırabilir. Şu anda, BT ekipleri, maruz kalma durumlarını değerlendirmek ve bulunan sorunları azaltmak için herhangi bir PoC veya açıktan yararlanmanın yayınlanmasından önce bir fırsat penceresine sahiptir.



siber-1

Marvel’s Avengers Desteği Bu Eylül’de Sona Erecek, Son Yama Mart’ta Geliyor
İrlanda – Galler canlı akışı: 2024 Six Nations çevrimiçi nasıl izlenir
Kongre, 6 Ocak saldırısıyla ilgili Meta, Alfabe, Twitter ve Reddit mahkeme celbi
Yeni YiBackdoor zararlısı, IcedID ve Latrodectus ile benzer kodlar taşıyor.
Magento Siteleri Swap Dosyaları Aracılığıyla Gizli Kredi Kartı Kopyalama Aracılığıyla Hedef Alındı
ETİKETLENDİ:edinEndişelenmenizGerekipGerekmediğiniHTTPİlgilikontrolKusuruylaProtokolüsonyığın
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale iOS, Android, PC veya Mac’te Kayan Ekran Görüntüleri Nasıl Çekilir
Sonraki Makale Kuantum hesaplama: Pasqal ve Qu & Co arasındaki birleşme ne verecek?
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

E-posta Yayın Motoru Oluşturma: Yeniden Denemelere Dayanıklı Tasarım
Yazılım
Anthropic’ten Tarihi Adım: 1.5 Milyar Dolarlık Telif Hakları Anlaşması Onaylandı
Genel
PlayStation Replika Ornament Muhteşem, Ama Kırılgan Bir Klasiği Hatırlatıyor
Liste
Kritik SonicWall SMA1000 Açıkları: Özelleştirilmiş Kötü Amaçlı Yazılım Tehlikesi
Siber Güvenlik
Yeni Seslendirme ile Tides Of Annihilation Fırtınası Güçleniyor
Oyun
FCC, Gizli DJI Aletlerini Geriye Dönük Olarak Yasaklamayı Planlıyor
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?