Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik Magento Açığı: Yetkisiz Yüklemeler ve Hesap Ele Geçirme Riski
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik Magento Açığı: Yetkisiz Yüklemeler ve Hesap Ele Geçirme Riski

Siber Güvenlik

Kritik Magento Açığı: Yetkisiz Yüklemeler ve Hesap Ele Geçirme Riski

teknomers
Son güncelleme: 20 Mart 2026 20:54
teknomers
Paylaş
Paylaş

Magento REST API’sinde Kritik Güvenlik Açığı

Sansec, Magento’nun REST API’sinde kritik bir güvenlik açığı tespit ettiğini duyurdu. Bu boşluk, kimlik doğrulamadan muaf saldırganların rastgele yürütülebilir dosyalar yüklemesine ve kod çalıştırarak hesap ele geçirmesine izin veriyor.

Contents
  • Magento REST API’sinde Kritik Güvenlik Açığı
  • Saldırı Nasıl Çalışıyor?
  • Etkilenen Sistemler
  • Çözüm ve Korunma
  • Sonuç

Saldırı Nasıl Çalışıyor?

Güvenlik açığı, PolyShell adıyla anılmakta olup, saldırının kötü niyetli kodu bir görüntü olarak gizleme üzerine kurulu olduğunu ifade ediyor. Magenta’nın REST API’sinin, ürün seçeneği olarak dosya yüklemesine izin vermesi nedeniyle ortaya çıkmakta. Ürün seçeneği dosya türü=”file” olduğunda, Magento bir file_info nesnesini işleyerek base64 kodlu dosya verisi, MIME türü ve dosya adı içermekte. Bu dosyalar sunucuda pub/media/custom_options/quote/ dizinine yazılmakta. Web sunucusunun yapılandırmasına bağlı olarak, bu boşluk uzaktan kod çalıştırma veya saklı XSS yoluyla hesap ele geçirme imkanı sunmakta.

Etkilenen Sistemler

Bu güvenlik açığı, Magento Open Source ve Adobe Commerce sürümlerinin hepsini etkilemekte; özellikle 2.4.9-alpha2 versiyonuna kadar olan sürümler risk altında. Sansec, Adobe’nin bu sorunu APSB25-94 kapsamında 2.4.9 ön sürüm dalında düzelttiğini ancak mevcut üretim sürümlerinin yalıtılmış bir yamanın bulunmadığını belirtti.

Çözüm ve Korunma

E-ticaret mağazalarının bu boşluktan dolayı potansiyel riskleri azaltmak için aşağıdaki adımları atması önerilmektedir:

  • Erişimi pub/media/custom_options/ dizinine kısıtlayın.
  • nginx veya Apache kurallarının dizine erişimi engellediğinden emin olun.
  • Web shell, arka kapılar ve diğer zararlı yazılımlar için mağazaları tarayın.

Sansec, erişim engellemenin dosya yüklemelerini engellemeyeceğini, bu nedenle kötü niyetli kodların yüklenmesini önlemek için bir özel WAF (Web Uygulama Güvenlik Duvarı) kullanılmasını önerdi.

Sonuç

Bu durum, Netcraft tarafından tespit edilen ve birçok Magento e-ticaret sitesinin ele geçirilip deface edilmesiyle ilgili devam eden bir kampanyanın parçası olarak ortaya çıktı. Bu nedenle, mağazaların güvenlik önlemlerini artırması, güncellemeleri gerçekleştirmesi ve potansiyel riskleri minimize etmek adına önerilen çözümleri uygulaması kritik önem taşımaktadır. Mağazanızda bu açığın etkilerini azaltmak için güncellemelerinizi yapmayı ve erişim denetimlerinizi sağlamlaştırmayı unutmayın.

Y нноchtan güvenliğin AI’daki rolünü değerlendirme.
DragonForce Malaysia LPE Exploit’i Yayınladı, Fidye Yazılımını Tehdit Ediyor
Yapay zeka, Brezilya’daki dolandırıcılığı artırıyor; Efimer Trojan 5,000 kişinin kripto parasını çalıyor.
Araştırmacılar, Google G-Suite Enterprise Kullanıcılarını Hedefleyen AiTM Saldırısına Karşı Uyarıyor
Palo Alto Networks, PAN-OS GlobalProtect Geçitlerine Yönelik Şifre Kırma Saldırılarına Dikkat Çekiyor
ETİKETLENDİ:AçığıeleGeçirmeHesapKritikMagentoRiskiyetkisizYüklemeler
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Trump telefonu hala yok, dokuz ay sonra da görünmüyor
Sonraki Makale Crimson Desert Intel GPU’lara destek vermiyor, iade politikası geçerli

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Büyüleyici Kardeş: Vampire Survivors’a Eklenen Yeni DLC ile Yenilikler Kapıda
Oyun
Laravel ile 3 Satır Kodla WhatsApp Mesajı Gönderin
Yazılım
AION 2’nin Çıkış Tarihi Yaz Oyun Festivali’nde Duyuruldu
Oyun
OpenAI Hassas Verileri Koruma İçin Lockdown Modunu Tanıttı
Genel
RAM fiyatları yıl sonuna kadar iki katına çıkacak, indirimler eski stokları eritmekten kaynaklanıyor
Donanım
Meta Kendi Yapay Zeka Tabanlı Tıklama Tuzağı Haber Akışını Yaratıyor
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?