Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft, 2 Windows Sıfır Günü Dahil 73 Kusur İçin Yamalar Yayınlıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft, 2 Windows Sıfır Günü Dahil 73 Kusur İçin Yamalar Yayınlıyor

GenelSiber Güvenlik

Microsoft, 2 Windows Sıfır Günü Dahil 73 Kusur İçin Yamalar Yayınlıyor

teknomers
Son güncelleme: 14 Şubat 2024 09:26
teknomers
Paylaş
Paylaş


14 Şubat 2024Haber odasıSalı Yaması / Güvenlik Açığı

Microsoft bu soruna çözüm bulmak için yamalar yayınladı 73 güvenlik açığı Aktif olarak istismar edilen iki sıfır gün de dahil olmak üzere, Şubat 2024’teki Salı Yaması güncellemelerinin bir parçası olarak yazılım serisini kapsıyor.

73 güvenlik açığından 5’i Kritik, 65’i Önemli ve üçü Orta şiddette olarak derecelendirildi. Bu, ek olarak 24 kusur 24 Ocak Salı Yaması güncellemelerinin yayınlanmasından bu yana Chromium tabanlı Edge tarayıcısında düzeltilen sorunlar.

Yayınlandığı sırada aktif saldırı altında olarak listelenen iki kusur aşağıdadır:

  • CVE-2024-21351 (CVSS puanı: 7,6) – Windows SmartScreen Güvenlik Özelliği Güvenlik Açıklarını Atlıyor
  • CVE-2024-21412 (CVSS puanı: 8.1) – İnternet Kısayol Dosyaları Güvenlik Özelliği Güvenlik Açığı Atlama

“Güvenlik açığı, kötü niyetli bir aktörün sisteme kod enjekte etmesine olanak tanıyor Akıllı ekran Microsoft, CVE-2024-21351 hakkında şunları söyledi: “Bu durum potansiyel olarak bazı verilerin açığa çıkmasına, sistem kullanılabilirliğinin olmamasına veya her ikisine yol açabilecek şekilde kod yürütülmesine neden olabilir.”

Kusurun başarılı bir şekilde kullanılması, bir saldırganın SmartScreen korumalarını atlatmasına ve rastgele kod çalıştırmasına olanak tanıyabilir. Ancak saldırının işe yaraması için tehdit aktörünün kullanıcıya kötü amaçlı bir dosya göndermesi ve kullanıcıyı bu dosyayı açmaya ikna etmesi gerekiyor.

CVE-2024-21412, benzer şekilde, kimliği doğrulanmamış bir saldırganın, hedeflenen kullanıcıya özel hazırlanmış bir dosya göndererek görüntülenen güvenlik kontrollerini atlamasına izin verir.

“Ancak saldırganın, kullanıcıyı saldırgan tarafından kontrol edilen içeriği görüntülemeye zorlama yolu yoktur.” Redmond dikkat çekti. “Bunun yerine saldırganın, dosya bağlantısına tıklayarak onları harekete geçmeye ikna etmesi gerekir.”

CVE-2024-21351, Kasım 2023’te teknoloji devi tarafından kapatılan CVE-2023-36025’ten (CVSS puanı: 8,8) sonra SmartScreen’de keşfedilen ikinci bypass hatasıdır. Bu kusur, o zamandan bu yana birden fazla bilgisayar korsanlığı grubu tarafından istismar edilmeye başlandı. DarkGate, Phemedrone Stealer ve Mispadu’yu çoğaltın.

Water Hydra (namı diğer DarkCasino) tarafından CVE-2024-21412’den yararlanan gelişmiş bir sıfır gün saldırı zinciri aracılığıyla finansal piyasa yatırımcılarını hedef alan bir saldırı kampanyasını ayrıntılarıyla anlatan Trend Micro, CVE-2024-21412’yi CVE-2023 için bir bypass olarak tanımladı -36025, böylece tehdit aktörlerinin SmartScreen kontrollerinden kaçmasına olanak tanır.

İlk olarak 2021’de tespit edilen Water Hydra’nın, 2021’de gün yüzüne çıkan WinRAR kusuru da dahil olmak üzere sıfır gün açıklarını kullanarak DarkMe adlı bir truva atı yaymak için bankalara, kripto para platformlarına, ticaret hizmetlerine, kumar sitelerine ve kumarhanelere karşı saldırılar başlatma konusunda bir geçmişi var. Ağustos 2023 (CVE-2023-38831, CVSS puanı: 7,8).

Geçen yılın sonlarında, Çinli siber güvenlik şirketi NSFOCUS, “ekonomik amaçlı” bilgisayar korsanlığı grubunu tamamen yeni bir gelişmiş kalıcı tehdide (APT) dönüştürdü.

Trend Micro, “Ocak 2024’te Water Hydra, CVE-2024-21412’yi kullanarak kötü amaçlı bir Microsoft Yükleyici Dosyası (.MSI) çalıştırarak enfeksiyon zincirini güncelledi ve DarkMe enfeksiyon sürecini kolaylaştırdı.” söz konusu.

Her iki güvenlik açığı da o zamandan beri katma Bilinen İstismar Edilen Güvenlik Açıklarına (KEV) ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın (CISA) kataloğu, federal kurumları 5 Mart 2024’e kadar en son güncellemeleri uygulamaya çağırıyor.

Ayrıca Microsoft tarafından yamalanan beş kritik kusur da var:

  • CVE-2024-20684 (CVSS puanı: 6,5) – Windows Hyper-V Hizmet Reddi Güvenlik Açığı
  • CVE-2024-21357 (CVSS puanı: 7,5) – Windows Pragmatik Genel Çok Noktaya Yayın (PGM) Uzaktan Kod Yürütme Güvenlik Açığı
  • CVE-2024-21380 (CVSS puanı: 8,0) – Microsoft Dynamics Business Central/NAV Bilginin İfşa Edilmesi Güvenlik Açığı
  • CVE-2024-21410 (CVSS puanı: 9,8) – Microsoft Exchange Server’da Ayrıcalık Yükselmesi Güvenlik Açığı
  • CVE-2024-21413 (CVSS puanı: 9,8) – Microsoft Outlook’ta Uzaktan Kod Yürütme Güvenlik Açığı

Tenable’ın kıdemli personel araştırma mühendisi Satnam Narang yaptığı açıklamada, “CVE-2024-21410, Microsoft Exchange Server’da bir ayrıcalık yükselmesi güvenlik açığıdır” dedi. “Microsoft’a göre bu kusurun saldırganlar tarafından istismar edilme olasılığı daha yüksek.”

“Bu güvenlik açığından yararlanılması, hedeflenen kullanıcının Net-Yeni Teknoloji LAN Yöneticisi (NTLM) sürüm 2 karma değerinin açığa çıkmasına neden olabilir; bu, bir NTLM geçişinde veya karma geçiş saldırısında güvenlik açığı bulunan bir Exchange Sunucusuna geri aktarılabilir. saldırganın hedeflenen kullanıcı olarak kimlik doğrulaması yapmasına izin verin.”

Güvenlik güncelleştirmesi ayrıca, SQL Server için Microsoft WDAC OLE DB sağlayıcısında, bir saldırganın kimliği doğrulanmış bir kullanıcıyı OLEDB aracılığıyla kötü amaçlı bir SQL sunucusuna bağlanma girişiminde bulunmak üzere kandırarak yararlanabileceği 15 uzaktan kod yürütme kusurunu da giderir.

Yamayı yuvarlamak bir düzeltmedir CVE-2023-50387 (CVSS puanı: 7,5), DNSSEC spesifikasyonunda, CPU kaynaklarını tüketmek ve DNS çözümleyicilerini durdurmak için kötüye kullanılabilen ve hizmet reddine (DoS) yol açabilen 24 yıllık bir tasarım hatası.

Güvenlik açığı, Darmstadt’taki Ulusal Uygulamalı Siber Güvenlik Araştırma Merkezi (ATHENE) tarafından KeyTrap olarak kodlandı.

Araştırmacılar, “Sadece tek bir DNS paketiyle saldırının CPU’yu tüketebileceğini ve yaygın olarak kullanılan tüm DNS uygulamalarını ve Google Public DNS ve Cloudflare gibi genel DNS sağlayıcılarını durdurabileceğini gösterdiler.” söz konusu. “Aslında popüler BIND 9 DNS uygulaması 16 saate kadar durdurulabilir.”

Diğer Satıcıların Yazılım Yamaları

Microsoft’a ek olarak, ay başından bu yana diğer satıcılar tarafından da çeşitli güvenlik açıklarını gidermek için güvenlik güncellemeleri yayımlandı:



siber-2

Amazon Fire HD 10: Uygun Fiyatla Büyük Tablet Fırsatı
OnePlus, OnePlus 12 ve OnePlus Ace 3’ün prototiplerini gösterdi ancak bu akıllı telefonların ne zaman piyasaya sürüleceğini söylemedi
Palo Alto Networks, PAN-OS 10.2 Nebula’yı Tanıtıyor
Salt Typhoon, GhostSpider ile Kötü Amaçlı Yazılım Arsenalini Geliştiriyor
Dragon’s Dogma 2 – Baş Zırhınızı Gizleyebilir misiniz?
ETİKETLENDİ:#microsoftağ güvenliğibilgi Güvenliğibilgisayar Güvenliğidahilfidye yazılımı kötü amaçlı yazılımgünühack haberlerihacker haberleriiçinKusurNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSıfırveri ihlaliWindowsyamalaryayınlıyoryazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Tubi’de Ücretsiz Olarak Yayınlayabileceğiniz 10 Harika Korku ve Bilim Kurgu TV Programı
Sonraki Makale İngiltere Merkezli Firma Tulpur, Intel’in Meteor Lake CPU’larına Sahip İlk El Bilgisayarını Tanıttı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Anthropic Yeni Modellerine Erişimi Durdururken Hindistan’ın AI Geleceği Tartışılıyor
Genel
Meta’nın Beijing’e tepki olarak 2 milyar dolarlık anlaşmayı geri çektiği iddia edildi
Yapay Zeka
Mumbai’de Web Geliştirme Hizmetleri: HTML, CSS, PHP, Laravel, React ve Next.js
Yazılım
SteelSeries’ten Beklenen Eğlenceli South Park Oyun Aksesuarı
Oyun
Amazon güvenlik araştırması Beyaz Saray’ın Anthropic Fable yasağına neden oldu
Liste
Eski çalışan, eski işvereni hedef alan siber saldırılarla hapse girdi!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?