Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik, Aktif Olarak İstismar Edilen Jenkins RCE Hatası Yama Gecikmesi Yaşıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik, Aktif Olarak İstismar Edilen Jenkins RCE Hatası Yama Gecikmesi Yaşıyor

GenelSiber Güvenlik

Kritik, Aktif Olarak İstismar Edilen Jenkins RCE Hatası Yama Gecikmesi Yaşıyor

teknomers
Son güncelleme: 26 Ağustos 2024 04:33
teknomers
Paylaş
Paylaş


Jenkins açık kaynaklı otomasyon sunucusundaki kritik bir güvenlik açığı, ilk ifşasından yedi ay sonra bile hala aktif olarak istismar ediliyor.

Jenkins, yazılım geliştiricilerinin sürekli entegrasyon ve sürekli teslimat (CI/CD) sırasında uygulamaları oluşturmak, test etmek ve dağıtmak için kullandığı yirmi yıllık, açık kaynaklı, genişletilebilir bir araçtır. 2022’de 300.000 bilinen kuruluma ulaştı ve bu da, geliştiricilerine göreonu dünyanın en popüler otomasyon sunucusu yaptı.

Ocak ayında, Jenkins ekibi, yetkisiz saldırganların denetleyici dosya sistemindeki keyfi dosyaları okumasına izin verebilecek bir komut satırı arayüzü (CLI) yol geçişi güvenlik açığını ortaya çıkardı. Salt okunur nitelikte olmasına rağmen, sorun bir saldırganın ayrıcalıkları artırmada ve sonunda kod yürütme ayrıcalıkları elde etmede yardımcı olan şifreleme anahtarlarını toplamasına izin verebilir. CVE-2024-23897 olarak etiketlenen bu güvenlik açığı, Ortak Güvenlik Açığı Puanlama Sistemi’nde (CVSS) 10 üzerinden “kritik” 9,8 puan aldı.

“Jenkins’iniz tehlikeye girerse, bu oldukça büyük bir sorundur, çünkü Jenkins iş yazılımınızın merkezindedir,” diye açıklıyor Sonar’ın güvenlik açığı araştırmacısı ve hatayı ilk keşfeden kişi olan Yaniv Nizry. “Saldırganlar üretime gizlice girebilir veya kodlarını enjekte edebilir ve daha fazla tutunmak için bunu kullanabilecekleri birçok yol vardır. Çok yıkıcı olabilir.”

Ve bu hafta bu açığı kendi verilerine ekleyen Siber Güvenlik ve Altyapı Güvenlik Ajansı’na (CISA) göre, bugün de aktif olarak sömürülmeye devam ediyor. Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuRisk altında olan Federal Sivil Yürütme Organı (FCEB) kurumlarının artık önlem almak için iki haftası var.

CVE-2024-23897’nin Zaten Verdiği Zarar

Jenkins geliştirme ekibi, güvenlik açığını kamuoyuna açıkladığı gün bir rapor yayınladı güvenlik düzeltmesi sekiz olası istismar yolu hakkında detaylı bilgilerle birlikte.

Görünüşe göre birçok geliştirici düzeltmeyi uygulamadı. Haberin duyulmasından beş gün sonra, Shadowserver Foundation Altı kıtada 45.000 maruz kalmış örnek.

Hem beyaz hem de siyah şapkalı bilgisayar korsanları, Jenkins’in tavsiyelerinde belirttiği bazı açıkları hemen test etmeye başladılar. Sömürüye dair kanıt haberin yayınlanmasından 24 saat sonra ortaya çıktı. 48 saat sonra, çoklu, çalışma Tehlikeye girme kanıtları (PoC) herkesin erişimine açık Web’de yayınlandı ve bu sayede bilgisayar korsanlarının, herkesin erişebildiği Jenkins örneklerini en az çabayla istismar edebilmeleri sağlandı.

İki ay sonra Trend Micro, CVE-2024-23897 istismarlarının kullanıldığına dair kanıt buldu Alındı ​​ve satıldı tehdit aktörleri arasında. O zamana kadar, Shadowserver verilerine göre, yüzlerce ilgili saldırı öncelikli olarak Güney Afrika’da yoğunlaşan hedefleri vurmuştu.

O zamandan beri daha büyük ölçekli saldırılar gerçekleşti. Yaz boyunca, Intel Broker kimlik bilgilerini elde etmek için CVE-2024-23897’yi kullandı ve ardından bunu kullandı kurumsal bir GitHub hesabını ihlal etmeközel depolara erişir ve orada barındırılan kaynak kodunu ve diğer hassas ve tescilli verileri çalar. Ardından, RansomExx bunu dijital ödeme sağlayıcısı Brontoo Technology Solutions’daki BT sistemlerini kilitlemek için kullandı. Hint bankalarında dalgalanma etkisi.

Nizry’nin vurguladığı gibi, Jenkins kullanıcılarının daha önce yama yapmamış olmaları veya henüz yapmamışlarsa hemen yapmamaları için hiçbir geçerli neden yok.

“Güvenlik araştırmalarında oldukça tekrarlanan bir şey var: Üçüncü taraf bir paket kullandığınızda, özellikle eski bir paketse, bunun gerçekten çok büyük bir etkisi olabilir,” diyor. “Belki geçmişte bazı yararlı özellikleri vardı ve şimdi, aniden, bu özellik bir güvenlik sorunu haline gelebilir.”



siber-1

Rusya’da büyük bayiler Toyota Vios’u satmaya başladı. Hyundai Solaris’in bu analogu 2 milyon ruble’den daha az bir fiyata satın alınabilir
WASD oyun şovu, yaklaşan oyunlara heyecan verici bir bakış olacak
Aynı Güçte %18 Daha Fazla Performans, %10 Daha Yüksek Yoğunluk, Şimdi Xeon 6 CPU’larla Gönderim
Apple iPhone için Günlük, kamera iyileştirmeleri ve daha fazlasını içeren büyük güncellemeyi yayınladı
Hyundai Creta N Line 2024 spor otomobilinin gizliliği kaldırıldı
ETİKETLENDİ:AktifedilengecikmesiHatasıistismarJenkinsKritikOlarakRCEYamaYaşıyor
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale NYT Connections bugün ipuçları ve cevaplar — Pazartesi, 26 Ağustos (#442)
Sonraki Makale ASML ve AMAT, Temmuz Ayına Kadar Çin’e 26 Milyar Dolarlık Rekor Çip Ekipmanı Satan Firmalar Arasında

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Monkey Soccer için heyecan verici güncellemeler geliyor!
Oyun
Ford Çalışanlarını Yeniden İstihdam Ediyor: AI Beklentileri Karşılamadı
Genel
PlayStation, İngiltere’deki 500’den fazla filmi siliyor
Donanım
Dünyanın En Hızlı Süper Bilgisayarı Çin’den Geldi
Liste
Küçük Şeyler Hayatımızı Yeniden Kazanmamızda Bize Nasıl Yardımcı Olur
Genel
Loongson, 16 çekirdekli yerli sunucu CPU’sunu tanıttı: 40W, DDR4 ECC
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?