Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Önemli bir Linux güvenlik açığı keşfedildi: Pwnkit
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Önemli bir Linux güvenlik açığı keşfedildi: Pwnkit

Genel

Önemli bir Linux güvenlik açığı keşfedildi: Pwnkit

teknomers
Son güncelleme: 26 Ocak 2022 19:15
teknomers
Paylaş
Paylaş


Gerçek bir linux probleminden sonra — Linux çekirdeğinin fs/fs_context.c programındaki hata — bulundu ve düzeltildi, yeni bir güvenlik sorunu keşfedildi. Bu sefer güvenlik şirketi kalite keşfetti polkit’in pkexec programında bellek bozulması güvenlik açığı, tanımlanmış CVE-2021-4034.

polkit, eskiden PolicyKit olarak bilinen bir SUID-kök programıdır sistem. Tüm büyük Linux dağıtımlarında varsayılan olarak kurulur.

Bu böcek ne kadar tehlikeli? Çok.

Bu güvenlik açığından yararlanmak kolaydır. Ve bununla birlikte, herhangi bir sıradan kullanıcı, bu güvenlik açığından varsayılan yapılandırmasında yararlanarak güvenlik açığı bulunan bir bilgisayarda kök ayrıcalıkları elde edebilir. Qualys’in konuyla ilgili açıklamasında yazdığı gibi: “Bu güvenlik açığı, bir saldırganın rüyasının gerçekleşmesidir.”

Neden bu kadar ciddi? Nedenlerini sayalım:

  • Pkexec, tüm büyük Linux dağıtımlarında varsayılan olarak kuruludur.
  • Qualys, hatadan yararlandı Ubuntu, Debian, fötr şapka, ve CentOS testlerinde ve diğer dağıtımların da kullanılabilir olduğundan eminler.
  • Pkexec, Mayıs 2009’da oluşturulduğundan beri savunmasız durumda (c8c3d83, “Bir pkexec(1) komutu ekle”).
  • Yerel ayrıcalığı olmayan bir kullanıcı, tam kök ayrıcalıkları elde etmek için bu güvenlik açığından yararlanabilir.
  • Bu güvenlik açığı teknik olarak bir bellek bozulması olsa da, mimariden bağımsız olarak anında ve güvenilir bir şekilde kullanılabilir.
  • Ve son olarak, polkit arka plan programının kendisi çalışmıyor olsa bile istismar edilebilir.

Bu güvenlik açığı çok tehlikeli çünkü programın kendisi güçlü; Unix benzeri işletim sistemlerinde sistem genelindeki ayrıcalıkları kontrol etmeyi amaçlayan bir bileşendir. Linux’un saldırıya uğrayabileceğini biliyorsak, Solaris ve diğer Unix sistemleri de savunmasız olabilir. Ancak biliyoruz kiOpenBSD bu güvenlik açığını kullanan istismarlar tarafından saldırıya uğramaz.

Kırmızı şapka Değerlendir PwnKit’in Ortak Güvenlik Açığı Puanlama Sistemi (CVSS) puanının 7,8 olması. Bu puan yüksek.

Doğru kullanıldığında, Polkit ayrıcalıksız süreçlerin ayrıcalıklı süreçlerle iletişim kurmasını sağlar. Polkit’i, pkexec komutunu ve ardından root izniyle çalıştırılması amaçlanan komutu kullanarak yükseltilmiş ayrıcalıklara sahip komutları çalıştırmak için kullanmak da mümkündür.

Başka bir deyişle, pkexec şuna oldukça benzer: sudo komutu. Gerçekten de, Debian Geliştiricileri bunu “sistemd sudo“.

12 yıldan uzun süredir gözlerden uzak gizlenen bu güvenlik açığı, pkexec’in çevresel değişkenleri okuma biçiminde bir sorundur. Qualys’e göre kısa versiyon şöyledir: “YOLumuz “YOL=isim=.” ise ve “name=.” dizini varsa ve “değer” adında bir yürütülebilir dosya içeriyorsa, o zaman “name= dizesine bir işaretçi”. ./value” envp’de sınırların dışında yazılıyor[0]”

Qualys bir demo programı yayınlamasa da şirket, istismarların yakında ortaya çıkacağından emin. Açıkçası, bir PwnKit saldırısı oluşturmak o kadar da zor değil.

Bu nedenle, Linux distribütörünüzden mümkün olan en kısa sürede bir yama almalı ve uygulamalısınız. İşletim sisteminiz için herhangi bir yama yoksa, geçici bir azaltma önlemi olarak SUID bitini pkexec’ten kaldırabilirsiniz. Örneğin, kök modundaki bu kabuk komutu, saldırıların sınırlandırılmasına yardımcı olur:

# chmod 0755 /usr/bin/pkexec

Sisteminiz saldırı altındaysa, günlüklerde iz olup olmadığına bakın. Tipik olarak bu, “SHELL değişkeninin değeri /etc/shells dosyasında bulunamadı” veya “Ortam değişkeninin değeri” gibi bir şey olacaktır. […]şüpheli içerik barındırıyor”.

Ancak sofistike bir saldırgan, günlüklerde herhangi bir iz bırakmadan PwnKit’e saldırı gerçekleştirebilir.

Kaynak: “ZDNet.com”



genel-15

En iyi BO6 ve Warzone Jackal PDW donanımı ve sınıf yapısı
Eski Güney Amerikalılarda Neandertal ve Denisovan DNA’sı Keşfedildi
Milyonlarca çizgi roman hayranı Mangatoon ihlalinden sonra verileri sızdırdı
GitHub’daki WinRAR Güvenlik Açığı İçin Sahte İstismar Venom RAT ile Kullanıcılara Etki Ediyor
2023’te iPhone için en iyi hava durumu uygulamaları
ETİKETLENDİ:AçığıBirgüvenlikKeşfedildiLinuxÖnemliPwnkit
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Samsung Galaxy S22’nin ilk canlı fotoğrafları: çerçevelerin, renderlardan bile daha dar olduğu ortaya çıktı
Sonraki Makale Gökbilimciler “Galaktik Arka Bahçemizde” Gizemli Cismi Keşfediyor – Daha Önce Görülenlerden Farklı
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kritik: Mythos Döneminde Hayatta Kalma ve NDR’nin Önemi
Siber Güvenlik
Laptop Alırken Hangi Ekran Boyutu Seçilmeli?
Genel
Disney abonelerine büyük müjde! 50 milyon dolarlık ödeme yapıyor
Liste
2026 Amazon Prime Günü: 30 Dolardan Ucuz En İyi 23 Fırsat!
Genel
Laravel kullanarak çok satıcılı bir e-ticaret pazaryeri nasıl kurulır
Yazılım
Steam Makineleri, ilk sürümünde yalnızca 16GB RAM ile gelecek
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?