Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Sitecore CMS açığı, hardcoded ‘b’ şifresiyle başlıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Sitecore CMS açığı, hardcoded ‘b’ şifresiyle başlıyor.

Siber Güvenlik

Sitecore CMS açığı, hardcoded ‘b’ şifresiyle başlıyor.

teknomers
Son güncelleme: 17 Haziran 2025 20:57
teknomers
Paylaş
Paylaş

Sitecore Experience Platform (XP) Güvenlik Açıkları

Sitecore Experience Platform (XP), işletmelerin web siteleri ve dijital medya üzerindeki içeriklerini yönetmek için kullandığı popüler bir kurumsal İçerik Yönetim Sistemi (CMS)‘dir. Ancak, yeni keşfedilen bir güvenlik açığı dizisi, siber saldırganların uzaktan kod yürütme (RCE) gerçekleştirebilmesine yol açıyor. Bu zafiyetler, kimlik doğrulaması olmaksızın sunucuları ele geçirme ve kontrol altına alma imkanı sağlıyor.

Contents
  • Sitecore Experience Platform (XP) Güvenlik Açıkları
  • Güvenlik Açıklarının Keşfi
  • Geçerli Oturum Oluşturma
    • İkinci Açığın Kötüye Kullanımı
    • Üçüncü Açık ve Sitecore PowerShell Extensions
  • Etki ve Risk Analizi
  • Sonuç

Güvenlik Açıklarının Keşfi

Bu zafiyetler, watchTowr araştırmacıları tarafından keşfedildi. Bugün açıklanan bu pre-auth RCE zinciri, üç ayrı güvenlik açığından oluşuyor. İlk olarak, içinde hardcoded bir şifre olan bir iç kullanıcı (sitecoreServicesAPI) var. Bu kullanıcının şifresi "b" olarak ayarlandığı için, bu durum saldırganlar için kolaylık sağlıyor.

Bu entegre kullanıcı yönetici değil ve herhangi bir rol atanmış değil. Bununla birlikte, araştırmacılar, Sitecore’un arka uç kimlik doğrulama kontrollerinin, temel olmayan veritabanı bağlamlarında aşıldığını fark ederek, alternatif bir giriş yoluyla (sitecore/admin) kimlik doğrulaması yapabiliyorlar.

Geçerli Oturum Oluşturma

Atomik bir tutulma sağlandıktan sonra, saldırganlar geçerli bir .AspNet.Cookies oturumu elde ediyor. Bu oturum, saldırgana, Sitecore rol kontrollerine tabi olmayan ancak IIS düzeyinde yetkilendirilmiş olan iç uç noktalara erişim sağlıyor.

İkinci Açığın Kötüye Kullanımı

Temel erişim sağlandıktan sonra, saldırganlar Sitecore’un Upload Wizard özelliğindeki ikinci bir açığı kullanabilirler. watchTowr’a göre, yüklenen bir ZIP dosyası, //../webshell.aspx gibi kötü niyetli bir dosya yoluna sahip olabilir. Yetersiz yol sanitizasyonu ve Sitecore’un yol eşlemesi yöntemi nedeniyle, bu durum, sistem yolunun tamamını bilmeden rastgele dosyaların web köküne yazılmasına yol açıyor.

Bu, saldırganın bir web shell yüklemesine ve uzaktan kod çalıştırmasına olanak tanıyor.

Üçüncü Açık ve Sitecore PowerShell Extensions

Üçüncü zafiyet ise Sitecore PowerShell Extensions (SPE) modülü yüklü olduğunda kullanılabilir hale geliyor. Bu modül genellikle SXA ile birlikte gelir. Bu zafiyet, saldırgana, belirttiği dosya yollarına rastgele dosyalar yükleyebilme ve uzantı veya konum kısıtlamalarını tamamen aşabilme imkanı tanır. Bu durum, güvenilir RCE için daha basit bir yol sağlıyor.

Etki ve Risk Analizi

watchTowr tarafından bildirilen üç zafiyet, Sitecore XP sürümleri 10.1 ile 10.4 arasında etkili. Yapılan taramalar, 22,000’den fazla halka açık Sitecore örneğinin varlığını gösteriyor ve bu durum, önemli bir saldırı yüzeyi oluşturuyor. Ancak, tüm bu örneklerin mutlaka savunmasız olduğu anlamına gelmiyor.

Mayıs 2025’te, sorunları ele alan yamaların mevcut olduğu bildirildi ancak CVE kimlikleri ve teknik detaylar, müşterilerin güncellemeleri yapabilmesi için 17 Haziran 2025 tarihine kadar gizli tutuldu.

watchTowr CEO’su Benjamin Harris, BleepingComputer ile yaptığı bir görüşmede, "Sitecore, bankalar, havayolları ve küresel işletmeler dahil olmak üzere binlerce ortamda dağıtılmış durumda – dolayısıyla etkisi büyük," şeklinde ifade etti. "Ve evet, bu teorik değil: zincirin tamamını baştan sona çalıştırdık. Eğer Sitecore kullanıyorsanız, durumun daha kötüye gitmesi mümkün değil – kimlik bilgilerini değiştirin ve saldırganlar fix’i tersine mühendislik yapmadan önce hemen yamanızı yapın."

Yazıldığı esnada, gerçek dünya üzerindeki istismar için herhangi bir kamuya açık kanıt yok, ancak watchTowr’ın teknik blogu, tamamen çalışır bir istismar oluşturmak için yeterli detay içeriyor. Bu durum, gerçek dünya kullanımı riskinin kaçınılmaz olduğu anlamına geliyor.

Sonuç

Sitecore kullanıcılarının, mevcut güvenlik açıklarından ötürü dikkatli olmaları son derece önemlidir. Hem güncellemeleri takip etmek hem de gerekli sistem kontrollerini sağlamak, olası siber saldırılara karşı en etkili savunma yöntemidir. Alınacak önlemler, yalnızca güvenliği artırmakla kalmayacak, aynı zamanda iş sürekliliğini de koruma altına alacaktır.

Güncel Siber Güvenlik Haberleri – 2

Uyarı: 178.000’den Fazla SonicWall Güvenlik Duvarı İstismarlara Karşı Potansiyel Olarak Savunmasız
SSL/TLS Sertifikalarının Süresi Dört Yılda 47 Güne İndirilecek
SSH Sunucuları ‘Proxyjacking’ Siber Saldırılarında Vuruldu
Windows 10 İçin Ücretsiz ESU Kaydı: Son Şansınızı Kaçırmayın!
Hedefli Saldırılarda Android Casus Yazılım ‘Hermit’ Keşfedildi
ETİKETLENDİ:AçığıbaşlıyorCMShardcodedşifresiyleSitecore
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale LangSmith hatası, kötü niyetli ajanslar aracılığıyla OpenAI anahtarlarını ve kullanıcı verilerini tehlikeye atabilir.
Sonraki Makale Battlefield 2042’ye Mass Effect DLC’si ekleniyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kritik Uyarı: Claude Code GitHub Action Açığıyla Repositalar Endişe Altında
Siber Güvenlik
Büyülü Değnek ile Temassız Ödeme Dönemi Başlıyor
Genel
Windows Microsoft menüsünde geri döndü!
Liste
Acil: IronWorm Zararlısı, npm Tedarik Zincirinde 36 Paketi Tehdit Ediyor
Siber Güvenlik
Silicon Valley robotları evlere sokmaya hazır mı? Hello Robot bekliyor.
Yapay Zeka
Musk’ın SpaceX’i Texas’ta 55 milyar dolarlık fabrika için vergi muafiyeti aldı
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?