Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Roundcube Webmail Kusurları Bilgisayar Korsanlarının E-postaları ve Parolaları Çalmasına İzin Veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Roundcube Webmail Kusurları Bilgisayar Korsanlarının E-postaları ve Parolaları Çalmasına İzin Veriyor

GenelSiber Güvenlik

Roundcube Webmail Kusurları Bilgisayar Korsanlarının E-postaları ve Parolaları Çalmasına İzin Veriyor

teknomers
Son güncelleme: 7 Ağustos 2024 23:41
teknomers
Paylaş
Paylaş


07 Ağu 2024Ravi LakshmananE-posta Güvenliği / Güvenlik Açığı

Siber güvenlik araştırmacıları, Roundcube web posta yazılımındaki güvenlik açıklarına ilişkin ayrıntıları açıkladı. Bu açıklar, belirli koşullar altında kurbanın web tarayıcısında kötü amaçlı JavaScript çalıştırarak hesabından hassas bilgileri çalmak için kullanılabiliyor.

Siber güvenlik şirketi Sonar, “Bir kurban, bir saldırgan tarafından Roundcube’da gönderilen kötü amaçlı bir e-postayı görüntülediğinde, saldırgan kurbanın tarayıcısında keyfi JavaScript çalıştırabilir” dedi. söz konusu Bu hafta yayınlanan bir analizde.

“Saldırganlar bu açığı kullanarak kurbanın e-postalarını, kişilerini ve e-posta şifresini çalabilir ve kurbanın hesabından e-posta gönderebilir.”

18 Haziran 2024’te yapılan sorumlu açıklamanın ardından üç güvenlik açığı ortadan kaldırıldı ele alinan 4 Ağustos 2024’te yayınlanan Roundcube 1.6.8 ve 1.5.8 sürümlerinde.

Güvenlik açıklarının listesi şu şekildedir:

  • CVE-2024-42008 – Tehlikeli bir İçerik Türü başlığıyla sunulan kötü amaçlı bir e-posta eki aracılığıyla çapraz site komut dosyası çalıştırma açığı
  • CVE-2024-42009 – Temizlenmiş HTML içeriğinin sonradan işlenmesinden kaynaklanan bir siteler arası betik hatası
  • CVE-2024-42010 – Yetersiz CSS filtrelemesinden kaynaklanan bir bilgi ifşa hatası

Yukarıda belirtilen açıkların başarılı bir şekilde istismar edilmesi, kimliği doğrulanmamış saldırganların e-postaları ve kişileri çalmasına, ayrıca Roundcube’da özel olarak hazırlanmış bir e-postayı görüntüledikten sonra kurbanın hesabından e-posta göndermesine olanak tanıyabilir.

Güvenlik araştırmacısı Oskar Zeino-Mahmalat, “Saldırganlar, kurbanın tarayıcısında yeniden başlatmalar sırasında kalıcı bir yer edinebilir, bu sayede e-postaları sürekli olarak dışarı aktarabilir veya kurbanın şifresini bir sonraki girişte çalabilirler” dedi.

“Başarılı bir saldırı için, kritik XSS açığını (CVE-2024-42009) istismar etmek için saldırganın e-postasını görüntülemenin ötesinde bir kullanıcı etkileşimi gerekmez. CVE-2024-42008 için, istismarın çalışması için kurbanın tek bir tıklaması gerekir, ancak saldırgan bu etkileşimi kullanıcı için belirsiz hale getirebilir.”

Kullanıcılara en son sürüme güncelleme yapmaları için zaman tanımak ve web posta yazılımındaki kusurların APT28, Winter Vivern ve TAG-70 gibi ulus-devlet aktörleri tarafından defalarca istismar edildiği gerçeği ışığında, sorunlarla ilgili ek teknik ayrıntılar gizlendi.

Bulgular, yerel ayrıcalık yükseltme hatasının maksimum ciddiyetiyle ilgili ayrıntıların ortaya çıkmasıyla birlikte geldi. RaspAP açık kaynaklı proje (CVE-2024-41637CVSS puanı: 10.0) bir saldırganın köke yükselmesine ve birkaç kritik komutu yürütmesine olanak tanır. Bu güvenlik açığı 3.1.5 sürümünde giderilmiştir.

“www-data kullanıcısı restapi.service dosyasına yazma erişimine sahiptir ve ayrıca parola olmadan birkaç kritik komutu yürütmek için sudo ayrıcalıklarına sahiptir”, çevrimiçi takma adı 0xZon1 olan bir güvenlik araştırmacısı söz konusu“Bu izin kombinasyonu, bir saldırganın hizmeti değiştirerek kök ayrıcalıklarıyla keyfi kod yürütmesine ve erişimini www-data’dan köke yükseltmesine olanak tanır.”



siber-2

Acil! Çinli Hacker, COVID Araştırmaları İçin ABD’ye İade Edildi
Razer Naga Pro kablosuz oyun faresinden bugün 50$ indirim kazanın
Pokemon Go Routes, Kendi Yolunuzu Seçmenize ve Arkadaşlarınızla Paylaşmanıza İzin Verecek
SpaceX gelecek hafta ikinci Starship uçuş testini yapmayı umuyor
Bu Kaçırılmayacak Apple Watch ve AirPod Fırsatları Tükendi
ETİKETLENDİ:ağ güvenliğibilgi GüvenliğiBilgisayarbilgisayar GüvenliğiÇalmasınaEpostalarıfidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriİzinKorsanlarınınkusurlarıNasıl heklenirParolalarıRoundcubesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliVeriyorWebmailyazılım açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Güç Yüzükleri Hobbit Olmayanları Daha Fazla Eklemeye Devam Edecek
Sonraki Makale Humble Bundle Capcom Yaz 2024 – Sadece 30 Dolara 12 Oyun ve Koleksiyon Alın

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Tanrıların İntikamı: God of War Laufey’de Sürpriz Karakterler Bekleniyor
Oyun
JMGO N3 Ultimate projektör, yeni taşınabilir 4K şampiyonu mu?
Liste
Laravel AI SDK ile ReAct Sohbet Ajanı Geliştirme
Yazılım
Final Fantasy Revelasyonu: Definitif Son Ama Yan Hikayelere Kapı Aralıyor
Oyun
Final Fantasy 7’de Bulut’u Kara Büyücüye Dönüştüren Yenilikçi Sistem
Oyun
Yenilenen Korku Hikayesi: Michael Myers Maskesi ve Bıçağını Buldu
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?