Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kuruluşlar, Struts 2’de Aktif Olarak İstismar Edilen Hatayı Düzeltmek İçin Mücadele Ediyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kuruluşlar, Struts 2’de Aktif Olarak İstismar Edilen Hatayı Düzeltmek İçin Mücadele Ediyor

GenelSiber Güvenlik

Kuruluşlar, Struts 2’de Aktif Olarak İstismar Edilen Hatayı Düzeltmek İçin Mücadele Ediyor

teknomers
Son güncelleme: 19 Aralık 2024 23:16
teknomers
Paylaş
Paylaş


Contents
  • Apache Struts 2’deki RCE Hatası
  • CVE-2024-53677’nin Potansiyel Etki Kapsamı

Apache Struts 2’deki kritik ve inatçı yeni bir güvenlik açığı halihazırda aktif olarak kullanılıyor olabilir ve bunu düzeltmek, bir yama indirmek kadar kolay değildir.

Destekler 2 Java uygulamaları oluşturmaya yönelik açık kaynaklı bir çerçevedir. Struts 2, ilk dönemini çoktan geride bırakmış olsa da, endüstrilerdeki eski eski sistemlerde hâlâ yaygın olarak kullanılıyor. Aslında, eskiliğiyle birleşen yaygınlığı, onu yeni keşfedilen savunmasız hale getiriyor. CVE-2024-53677CVSS 9.5 — çok çetrefilli. Bileşenleri eskidikçe ve daha yeni teknolojiler ve güvenlik uygulamaları ilerledikçe, bunun gibi yeni ortaya çıkan sorunları düzeltmek, standart bir yamadan daha fazlasını gerektirebilir.

Veracode baş güvenlik savunucusu Chris Wysopal, “Risk, eski uygulamaların modern bir CI/CD hattıyla entegre edilme olasılığının daha düşük olması gerçeğinde yatmaktadır” diye açıklıyor. “Sonuç olarak, Struts 2 kütüphanesini güncellemek, güvenlik açığı bulunan bir uygulamanın yeni bir sürümünü oluşturmak ve dağıtmak, daha fazla manuel çaba gerektirir ve önemli ölçüde daha uzun sürer. Bu önemli çaba, saldırganların yararlanabileceği ve avantaj elde edebileceği daha uzun bir güvenlik açığı penceresiyle sonuçlanacaktır. bu zayıflıktan.”

Wysopal şu ​​değerlendirmeyi yapıyor: “Kuruluşlar Struts 2 kullanımının tüm örneklerini bulup düzelttikçe bu güvenlik açığından yararlanıldığını muhtemelen haftalarca göreceğiz.”

İlgili:Delinea, CVE Numaralandırma Yetkisi Programına Katıldı

Apache Struts 2’deki RCE Hatası

Geçen yılın aynı zamanlarında, neredeyse bugüne kadar, Ortak Güvenlik Açığı Puanlama Sisteminde (CVSS) “kritik” 9,8 puana sahip bir Struts 2 güvenlik açığı kamuoyuna duyuruldu. CVE-2023-50164 Saldırganların dosya yükleme parametrelerini manipüle etme yeteneğinden kaynaklanarak yol geçişine kapı açılmıştır. Belirli koşullar altında bir saldırgan, sunucuda uzaktan kod yürütme (RCE) gerçekleştirmek için özel hazırlanmış kötü amaçlı bir komut dosyası yükleyebilir.

CVE-2024-53677, CVE-2023-50164 yenilenmesidir. Bu da Struts 2’nin dosya yüklemelerini yönetmekten sorumlu olan Dosya Yükleme Durdurucu bileşeninde bulunur ve yol geçişi yoluyla RCE’yi etkinleştirir. SANS Enstitüsü’nden Johannes Ullrich, bir blog yazısında şunu öne sürdü: CVE-2023-50164 için yetersiz bir yama bu son deja vu’ya yol açtı.

Ayrıca bir IP adresinden aktif yararlanma girişimlerini de gözlemledi. halka açık kavram kanıtı (PoC). Saldırgan, ‘Apache Struts’u döndürmesi gereken tek satırlık bir komut dosyası yükleyerek bu güvenlik açığıyla oynadı. Daha sonra saldırgan, yüklenen betiği bulmaya çalışır. Bu istismar girişimi, orijinal PoC’ye çok yakındır. O zamandan bu yana, aynı GitHub deposuna biraz geliştirilmiş bir istismar yüklendi” diye yazdı.

İlgili:Masaüstü Yapay Zekanın Riskli Bir Tarafı Var mı?

Tipik olarak bu gibi durumlarda kuruluşların yamaları mümkün olan en kısa sürede uygulamaları önerilir. CVE-2024-53677 durumunda hikaye o kadar basit değil.

Kuruluşların, söz konusu Dosya Yükleme Engelleyicisini kullanımdan kaldıran CVE-2023-50164’ün ardından yayımlanan Struts’un en son sürümü olan 6.7.0’a veya en azından 6.4.0’a yükseltme yapması gerekiyor. Düzeltme geriye dönük olarak uyumlu değilancak Apache güvenlik bülteninde şunu belirtti. BT ekiplerinin yeni çıkmış Action File Upload Interceptor’a geçmeleri ve bundan yararlanmak için kodlarını özenle yeniden yazarak mevcut uygulamalarının dosya yüklemelerini nasıl yöneteceklerini ayarlamaları gerekecek.

Qualys’in güvenlik açığı araştırması müdürü Saeed Abbasi, “Bu basit bir sürüm artışı değil” diye uyarıyor. “Kodların yeniden yazılmasını, konfigürasyon ayarlamalarını gerektirir ve mevcut mantığı ve bağımlılıkları bozabilir. Karmaşık ortamlarda, eski önleyicinin tüm izlerini kaldırmak, karmaşık eklenti zincirleri ve katmanlı çerçeveler nedeniyle önemli zorluklar doğurur. Bu karmaşıklık, ihtiyaçla daha da karmaşık hale gelir. kapsamlı regresyon testi için.”

CVE-2024-53677’nin Potansiyel Etki Kapsamı

Avustralya, Belçika’daki ulusal siber güvenlik merkezleri, KanadaSingapur ve Birleşik Krallık, CVE-2024-53677 ile ilgili acil güvenlik uyarıları yayınladı. Struts 2’nin günümüzde geliştiriciler tarafından çok nadir kullanılması nedeniyle bu konunun bu kadar dikkat çektiği ilk başta pek anlaşılamayabilir. Ancak dünya çapında eski sistemlerde yaşamaya devam ediyor.

İlgili:Vatandaş Gelişimi Kendi İyiliği İçin Çok Hızlı İlerliyor

2000’li yıllarda Struts 2, Java Web çerçeveleri arasında kraldı. 2007 yılına gelindiğinde alıyordu Ayda yaklaşık 350.000 indirme. Web sayfası ayda milyonlarca ziyaret aldı; bülteninin bile binlerce abonesi vardı. Bugün Wysopal şöyle diyor: “Artık ana akım çekiciliği yok ve yeni projeler için nadiren seçiliyor. Varlığı, aktif popülerlikten ziyade tarihsel benimsenmenin bir ürünü.”

“‘Krallığı’, muhafazakar endüstrilerdeki (özellikle finans, sigorta, hükümet ve büyük ölçekli imalat veya lojistik) çoğunlukla düzenlemeye tabi olan ve modernleşme olasılığı daha az olan kuruluşlar ve bölgelerdeki istikrarlı, eski uygulamalarla sınırlıdır” diyor. Konuya ilişkin örnek: Struts 2’deki güvenlik açığı, 2017’deki meşhur Equifax ihlali.

Struts 2, 2024’te eski sistemlerde ne kadar yaygın olacak? Abbasi, CVE-2024-53677’nin ifşasını takip eden ilk 24 saat içinde Qualys’in “on binlerce savunmasız örneği gözlemlediğini ve bu durumun sorunun kapsamını ve aciliyetini yansıttığını” bildirdi.

Onun görüşüne göre, “Struts 2’nin kritik sistemlerde daha güvenli çerçeveler ortaya çıktıktan çok sonra bile varlığını sürdürmesi, işletmelerin teknik borçla karşı karşıya kaldığı süregelen mücadeleyi göstermektedir. Birçok kuruluş, Struts sürümlerini uygun bir planlama olmaksızın kullanım ömrünün sonuna kadar çalıştırmaktadır. yeni güvenlik açıklarının etkisini artırıyor Kuruluşların, kritik çerçevelerin düzenli olarak güncellenmesini ve kullanımdan kaldırılan bileşenlerin hızla kullanımdan kaldırılmasını sağlayan yaşam döngüsü yönetimi stratejilerinin yanı sıra sağlam bir saldırı yüzeyi yönetimine ihtiyacı var.”



siber-1

Dave’in neobank olmak için uzun bir yol kat etmesinin hikayesi
Insta360 kameralar Monaco’nun F1 pistinde hızlı bir gezintiye çıkıyor
Satechi Thunderbolt 4 Hub Slim Pro incelemesi: Ele sığıyor ancak profesyonel bir iş akışını yönetiyor
Valorant Mobil Versiyonu İlk Olarak Çin’de Test Ediliyor
The Crown 5. Sezon Yayın Tarihi Netflix’te 9 Kasım olarak belirlendi — Tudum 2022
ETİKETLENDİ:2deAktifdüzeltmekedilenediyorhatayıiçinistismarKuruluşlarmücadeleOlarakStruts
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yedi merkezdeki binlerce Amazon dağıtım şoförü grevde
Sonraki Makale Gayrimenkul VC Fifth Wall yeni bir fon için 500 milyon dolar topluyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yaz Geliştirici Festivali 2026: Tüm Yenilikler Ortaya Çıkıyor
Oyun
Madonna’nın Grindr’daki Cesur ve Heyecan Verici Ticareti
Genel
Meta’nın AI Sunucuları İçin Tüm ABD’ye Çadırlar Kurması
Donanım
Grand Theft Auto VI Oyun Dünyasında Tarihleri Değiştiriyor
Liste
Microsoft’un Mojo’su Geri Mi Gidiyor? AI ve Yenilikler Ne Diyor?
Genel
Donanım Dünyası: Computex 2026, 4. Gün – B2B Değişimi ve Taipei’ye Veda
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?