Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Herkese Açık Sunuculara Karşı Aktif Kullanım Altında ProjectSend’de Kritik Kusur
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Herkese Açık Sunuculara Karşı Aktif Kullanım Altında ProjectSend’de Kritik Kusur

GenelSiber Güvenlik

Herkese Açık Sunuculara Karşı Aktif Kullanım Altında ProjectSend’de Kritik Kusur

teknomers
Son güncelleme: 27 Kasım 2024 21:21
teknomers
Paylaş
Paylaş


27 Kasım 2024Ravie LakshmananGüvenlik Açığı / Yazılım Güvenliği

ProjectSend açık kaynaklı dosya paylaşım uygulamasını etkileyen kritik bir güvenlik açığının, büyük olasılıkla vahşi ortamda aktif olarak istismar edildiği belirtiliyor. bulgular VulnCheck’ten.

Güvenlik açığı, ilk olarak bir buçuk yıldan fazla bir süre önce bir yama kapsamında yamalandı. işlemek Mayıs 2023’te itilen, Ağustos 2024’e kadar resmi olarak kullanıma sunulmadı. r1720 versiyonunun piyasaya sürülmesi. 26 Kasım 2024 itibarıyla CVE tanımlayıcısı atanmıştır. CVE-2024-11680 (CVSS puanı: 9,8).

Hatayı Ocak 2023’te proje yöneticilerine bildiren Synacktiv, bunu bir saldırganın duyarlı sunucularda kötü amaçlı kod yürütmesine olanak tanıyan uygunsuz bir yetkilendirme kontrolü olarak tanımladı.

“ProjectSend r1605 sürümünde, bir saldırganın kullanıcı kaydını ve otomatik doğrulamayı etkinleştirmek veya yüklenen dosyalar için izin verilen uzantıların beyaz listesine yeni girişler eklemek gibi hassas eylemler gerçekleştirmesine olanak tanıyan uygunsuz bir yetkilendirme kontrolü tespit edildi” dedi. Temmuz 2024.

“Sonuçta bu, uygulamayı barındıran sunucuda isteğe bağlı PHP kodunun çalıştırılmasına olanak tanır.”

VulnCheck, halka açık ProjectSend sunucularını hedef alan bilinmeyen tehdit aktörlerinin, tarafından yayınlanan yararlanma kodundan yararlanılarak hedef alındığını gözlemlediğini söyledi. Proje Keşfi Ve Hızlı7. Sömürme girişimlerinin Eylül 2024’te başladığına inanılıyor.

Aktif Sömürü

Saldırıların aynı zamanda kullanıcı kayıt özelliğinin, sonraki istismarlar için kimlik doğrulama sonrası ayrıcalıklar elde etmesini sağladığı da tespit edildi; bu da saldırıların savunmasız örnekleri taramakla sınırlı olmadığını gösteriyor.

VulnCheck’ten Jacob Baines, “Muhtemelen ‘web kabukları yükleyen saldırganlar’ bölgesindeyiz (teknik olarak güvenlik açığı aynı zamanda saldırganın kötü amaçlı JavaScript yerleştirmesine de olanak tanıyor, bu da ilginç ve farklı bir saldırı senaryosu olabilir),” dedi.

“Bir saldırgan bir web kabuğu yüklediyse, bu, web kökünün yükleme/dosyalar/dışında öngörülebilir bir konumda bulunabilir.”

İnternete açık ProjectSend sunucularının analizi, bunların yalnızca %1’inin yamalı sürümü (r1750) kullandığını, geri kalan tüm örneklerin ya isimsiz bir sürümü ya da Ekim 2022’de çıkan r1605 sürümünü çalıştırdığını ortaya çıkardı.

Yaygın görünen istismarın ışığında, aktif tehdidi azaltmak için kullanıcıların en son yamaları mümkün olan en kısa sürede uygulamaları önerilir.



siber-2

DeepMind, yapay zekayı hızlandırmak için Google’ın Beyin Ekibi ile birleşiyor
Winamp iPhone’a en önemli şey olmadan geldi: klasik görünüm
NASA’nın Hubble Satürn’deki ‘sözlü sezonu’ izliyor
Anthropic, konuşmaya dayalı yapay zekası için ücretli bir teklif olan Claude Pro’yu piyasaya sürüyor – Siècle Digital
Balatro, saçma Yasak Solitaire’de Gotik bir korku oyunu olur
ETİKETLENDİ:Açıkağ güvenliğiAktifAltındabilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriherkeseKarşıKritikKullanımKusurnasıl hacklenirProjectSenddesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarsunucularaveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Brütalist mimari bu bloklu kablosuz hoparlöre ilham verdi
Sonraki Makale Gişe: ‘Moana 2’, 13,8 Milyon Dolarlık Önizlemelerle Rekorları Kırdı; Walt Disney Animasyonu İçin Şimdiye Kadarki En Büyük Film

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kindle’lar Best Buy’da Büyük İndirimde!
Liste
Nvidia, AI Veri Merkezlerinde Her Çipi Kontrol Altına Almayı Amaçlıyor!
Genel
Nintendo Splatoon 4’ün Gelmesi İhtimalini Açıklıyor
Oyun
Fortnite Yeni Güncellemesiyle Canlı Kreatör Oyunları Tanıtıyor
Oyun
İran füzeleri Bahreyn’deki Amazon veri merkezini vurdu iddiası
Donanım
Acil: wp2shell Açıklarıyla WordPress’e Webshell Kurulumu Tehlikesi!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?