Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Güvenli Olmayan Varsayılan Yapılandırma, Sunucuları RCE Saldırılarına Maruz Bırakıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Güvenli Olmayan Varsayılan Yapılandırma, Sunucuları RCE Saldırılarına Maruz Bırakıyor

GenelSiber Güvenlik

Güvenli Olmayan Varsayılan Yapılandırma, Sunucuları RCE Saldırılarına Maruz Bırakıyor

teknomers
Son güncelleme: 30 Nisan 2023 06:37
teknomers
Paylaş
Paylaş


26 Nis 2023Ravie LakshmananSunucu Güvenliği / Güvenlik Açığı

bakımını yapanlar Apache Süper Kümesi açık kaynak veri görselleştirme yazılımı, uzaktan kod yürütülmesine yol açabilecek güvenli olmayan bir varsayılan yapılandırmayı tıkamak için düzeltmeler yayınladı.

Şu şekilde izlenen güvenlik açığı: CVE-2023-27524 (CVSS puanı: 8.9), 2.0.1’e kadar olan ve dahil olan sürümleri etkiler ve saldırganlar tarafından internete açık kurulumlarda yetkisiz kaynaklara erişmek ve kimlik doğrulamak için kötüye kullanılabilecek bir varsayılan SECRET_KEY kullanımıyla ilgilidir.

Horizon3.ai’nin baş mimarı Naveen Sunkavally, sorunu “Apache Superset’te yetkisiz bir saldırganın uzaktan kod yürütmesine, kimlik bilgilerini toplamasına ve verileri tehlikeye atmasına izin veren tehlikeli bir varsayılan yapılandırma” olarak tanımladı.

Kusurun, SECRET_KEY yapılandırması için varsayılan değeri kriptografik olarak daha güvenli bir rasgele dizeye değiştiren Superset örneklerini etkilemediğini belirtmekte fayda var.

Kurulum sırasında SECRET_KEY’in varsayılan olarak “x02x01thisismyscretkeyx01x02\e\y\y\h” değerine ayarlandığını bulan siber güvenlik firması, 1.288 genel erişimli sunucudan 918’inin bu olduğunu söyledi. Ekim 2021’de varsayılan yapılandırmayı kullanıyordu.

Gizli anahtarı bilen bir saldırgan, sahte bir oturum tanımlama bilgisi oluşturarak bu sunucularda yönetici olarak oturum açabilir ve sistemlerin kontrolünü ele geçirebilir.

11 Ocak 2022’de proje sahipleri denendi Python kodundaki SECRET_KEY değerini “CHANGE_ME_TO_A_COMPLEX_RANDOM_SECRET” ile birlikte döndürerek sorunu düzeltmek için kullanıcı talimatları geçersiz kılmak için.

Apache Süper Kümesi Güvenlik Açığı

Ama orada bitmedi. Horizon3.ai ayrıca varsayılan değerlere atanan iki ek SECRET_KEY yapılandırması bulduğunu söyledi “KULLANIM_YOUR_OWN_SECURE_RANDOM_KEY” Ve “thisISaSECRET_1234.”

Şubat 2023’te bu dört anahtarla gerçekleştirilen genişletilmiş bir arama, 2.124’ünün varsayılan anahtarlardan birini kullandığı 3.176 örnek ortaya çıkardı. Etkilenenlerden bazıları büyük şirketler, küçük şirketler, devlet kurumları ve üniversitelerdir.

Apache güvenlik ekibine ikinci kez sorumlulukla ifşa edilmesinin ardından, yeni bir güncelleme (sürüm 2.1), varsayılan SECRET_KEY ile yapılandırılmışsa sunucunun tamamen başlatılmasını engelleyerek güvenlik açığını kapatmak için 5 Nisan 2023’te yayınlandı.

YAKLAŞAN WEBİNAR

Gerçek Zamanlı Koruma ile Fidye Yazılımını Durdurmayı Öğrenin

Web seminerimize katılın ve gerçek zamanlı MFA ve hizmet hesabı koruması ile fidye yazılımı saldırılarını nasıl durduracağınızı öğrenin.

Koltuğumu Kurtar!

Sunkavally, “Yine de, bir docker-compose dosyası veya bir dümen şablonu aracılığıyla yüklendiyse, Superset’i varsayılan bir SECRET_KEY ile çalıştırmak hala mümkün olduğundan, bu düzeltme kusursuz değildir.” söz konusu.

“Docker-compose dosyası, bazı kullanıcıların istemeden Süperset’i birlikte çalıştıracağından şüphelendiğimiz, TEST_NON_DEV_SECRET’in yeni bir varsayılan SECRET_KEY’ini içeriyor. Bazı yapılandırmalar ayrıca admin/admin’i yönetici kullanıcı için varsayılan kimlik bilgisi olarak ayarlar.”

Horizon3.ai ayrıca bir Python betiği Superset örneklerinin kusura duyarlı olup olmadığını belirlemek için kullanılabilir.

Sunkavally, “Kullanıcıların belgeleri okumadığı ve uygulamaların, kullanıcıları varsayılan olarak güvenli olmaktan başka çarelerinin olmadığı bir yola zorlamak için tasarlanması gerektiği genel olarak kabul edilir.” “En iyi yaklaşım, seçimi kullanıcıların elinden almak ve kasıtlı olarak güvensiz olmaları için kasıtlı eylemlerde bulunmalarını istemektir.”



siber-2

Apple, Apple M2 SoC tabanlı iPhone 14 ve MacBook’un kendi kendine onarımını kolaylaştırıyor
Halo Infinite Devam Filmi Geliştirme Aşamasında mı? Yönetici Söylemiyor, Ama Yeni Liderliğe “Emin” Hissediyor
Rekor dar çeneli Xiaomi 13 yeni canlı fotoğraflarda gösterildi
AvtoVAZ, hava yastıklı Lada Vesta üretimine çok yakında yeniden başlayacak: ayrıntılar
Analist, Nintendo Switch 2’nin Bu Yıl Çıkması Muhtemel Olduğunu Diyor; LCD Ekran Özelliği Olacak
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriBırakıyorfidye yazılımı kötü amaçlı yazılımGüvenlihack haberlerihacker haberlerimaruzNasıl heklenirOlmayanRCESaldırılarınasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSunucularıvarsayılanveri ihlaliyapılandırmayazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Apple ve Android Rakipleri Çin’de İlk Çeyrek Satışları Düşerken Akıllı Telefon Satışları Yıllık Yüzde 11 Düştü
Sonraki Makale Bütçe mücevheri Samsung Galaxy Tab A8 şu anda gülünç derecede ucuz

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

OpenAI Modelleri: Güvenlik Açığıyla HuggingFace’i Hackledi!
Genel
Tesla robotaksi pilotlarını Orlando ve Tampa’da başlatıyor
Genel
Kimi K3, AI sektöründe uygun fiyatla kapalı kaynaklı rakipleri geride bırakıyor ama 2.8T model için güçlü donanım şart
Donanım
Neill Blomkamp’ın yeni zombi AI filmi taze bir projeden daha fazlası mı?
Liste
Apple’dan Yeni Bir Adım: iPhone, iPad ve Mac’ler için Leasing Programı
Genel
Işıkla Moore Yasası’nı Yeniden Canlandırmak İsteyen Eski Intel CEO’su
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?