Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Sitecore XP’de ‘b’ şifre riski, büyük işletmeler için tehlike oluşturuyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Sitecore XP’de ‘b’ şifre riski, büyük işletmeler için tehlike oluşturuyor.

Siber Güvenlik

Sitecore XP’de ‘b’ şifre riski, büyük işletmeler için tehlike oluşturuyor.

teknomers
Son güncelleme: 17 Haziran 2025 18:52
teknomers
Paylaş
Paylaş

Sitecore Experience Platform’da Tespit Edilen Güvenlik Açıkları

Son dönemde, Sitecore Experience Platform (XP) ile ilgili önemli güvenlik açıkları ortaya çıkarıldı. Olası siber saldırılara karşı ciddi tehdit oluşturan bu güvenlik sorunları, yazılım kullanıcılarını derinden etkileyebilir. Bu makalede, tespit edilen güvenlik açıklarını, bu açıkların ne gibi tehlikeler taşıdığını ve kullanıcıların bunlardan nasıl korunması gerektiğini inceleyeceğiz.

Contents
  • Sitecore Experience Platform’da Tespit Edilen Güvenlik Açıkları
  • Güvenlik Açıklarının Detayları
  • Hard-Coded Şifre Sorunu
  • Sıralı Saldırı Adımları
  • PowerShell Uzantıları Üzerinden Erişim
  • Kullanıcıların Dikkat Etmesi Gerekenler

Güvenlik Açıklarının Detayları

Siber güvenlik araştırmacıları, Sitecore XP‘de üç önemli güvenlik açığı tespit etti. Bu açıklara göre, kötü niyetli kişiler, saldırılarla birlikte öncesinden kimlik doğrulaması yapılmamış uzaktan kod yürütme gerçekleştirebilir. İşte tespit edilen açıklar:

  1. Sertifikalı kimlik bilgileri kullanımı
  2. Takvim sonrası uzaktan kod yürütme (path traversal)
  3. Sitecore PowerShell Extensions üzerinden takvim sonrası uzaktan kod yürütme

Bu açıkların henüz CVE (Common Vulnerabilities and Exposures) numaraları ile sınıflandırılmadığı belirtildi.

Hard-Coded Şifre Sorunu

watchTowr Labs araştırmacılarından Piotr Bazydlo, Sitecore XP’deki varsayılan kullanıcı hesabının "sitecoreServicesAPI" olduğunu ve bu hesabın hard-coded bir şifre olan "b" ile tanımlandığını açıkladı. Kullanıcının Sitecore içinde herhangi bir rol veya izin verilmiş olmamasına rağmen, bu şifre, "/sitecore/admin" API uç noktasında giriş yapmak ve geçerli bir oturum çerezi almak için kullanılabiliyor.

Bazydlo, “Sitecore Applications” bölümüne erişimin mümkün olmadığını, ancak yine de bir dizi API’ye erişimin sağlanabileceğini vurguladı. Bu durum, ZIP kaydırma açığı üzerinden uzaktan kod yürütme imkanını tanıyarak, kötü niyetli bir ZIP dosyasının "/sitecore/shell/Applications/Dialogs/Upload/Upload2.aspx" uç noktasına yüklenmesine olanak tanıyor.

Sıralı Saldırı Adımları

Aşağıda, bu güvenlik açığının nasıl kullanılabileceğine dair adımlar sıralanmıştır:

  1. "sitecoreServicesAPI" kullanıcısı olarak kimlik doğrulaması yap
  2. Upload2.aspx‘ye eriş
  3. İçinde web shell bulunan bir ZIP dosyası yükle
  4. İndirme seçeneğini kontrol et ve yüklemeyi tamamla
  5. Web shell’e eriş

Bu adımlar, kötü niyetli kişilerin sistem üzerinde tam kontrol elde etmesine yardımcı olabilir.

PowerShell Uzantıları Üzerinden Erişim

Üçüncü güvenlik açığı, PowerShell Extensions üzerinde sınırsız dosya yükleme hatasından kaynaklanıyor. Bu açık, yukarıda belirtilen "sitecoreServicesAPI" kullanıcısı ile kötüye kullanılabilir ve uzaktan kod yürütmeye olanak tanır. Bu tür bir saldırı, "/sitecore%20modules/Shell/PowerShell/UploadFile/PowerShellUploadFile2.aspx" uç noktasından gerçekleştirilir.

watchTowr, hard-coded şifrenin Sitecore kurulum dosyasından kaynaklandığını ve bu versiyonun 10.1 ile birlikte kullanıma sunulduğunu belirtiyor. Dolayısıyla, bu açığın etkili olabilmesi için Sitecore’un 10.1 veya üzeri bir versiyonla kurulum yapılmış olması gerekmektedir.

Kullanıcıların Dikkat Etmesi Gerekenler

Etkinin daha geniş kitlelere yayılmaması için kullanıcıların, özellikle güvenlik açığı tespit edilen versiyonları kullananların hemen güncellemeleri gerekir. Daha önce yayımlanan CVE-2019-9874 ve CVE-2019-9875 numaralı güvenlik açıklarının da aktif olarak istismar edildiği göz önünde bulundurulursa, sıkı bir şekilde güncelleme yapılması elzemdir.

watchTowr CEO’su Benjamin Harris, Sitecore’un binlerce kuruluşta, bankalardan, havayollarına ve küresel şirketlere kadar farklı alanlarda kullanıldığını ifade ederek bu güvenlik açıklarının etkisinin geniş olacağını belirtti. Harris, “Sitecore kullanıyorsanız, bu durum daha kötüye gitmez; hemen şifrelerinizi değiştirin ve güncellemeleri yapın” uyarısında bulundu.

Sitecore XP kullanıcıları için bu güvenlik açıkları, siber tehditlerin çoğalmasıyla birlikte ciddi bir endişe kaynağıdır. Güvenli bir dijital ortam sağlamak için kullanıcıların, yazılım sistemlerini güncel tutması ve düzenli olarak güvenlik kontrolleri yapması gerekmektedir.

Güncel Siber Güvenlik Haberleri – 1

Stellantis ve Trudeau, Kanada’da EV üretimini artırmak için 2,8 milyar dolar yatırım yaptı
PUBG: Battlegrounds, Oyuna Yeni Araçlar Getirmek İçin McLaren ile İşbirliği Yapıyor
Apple VR gözlükleri işletme için iyi olacak mı?
Galaktik merkez için daha net bir 3D model geliştirmek.
NYT Connections: 10 Mart Cumartesi için ipuçları ve cevaplar
ETİKETLENDİ:büyükComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachhacker newshacking newshow to hackiçininformation securityişletmelernetwork securityOluşturuyorransomware malwareRiskişifreSitecoresoftware vulnerabilityTehlikethe hacker newsXPde
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni Pixel 10 sızıntısı, geliştirilmiş parmak izi ve kablosuz şarj teknolojisini ortaya koydu.
Sonraki Makale Yeni Veeam RCE açığı, alan kullanıcılarının yedek sunucuları hacklemesine olanak tanıyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Tifa Street Fighter 6’nın Dördüncü Sezonuna Katılıyor
Oyun
Antivaksin Tanışma Uygulamaları Gerçek Hayata Taşınıyor: Tepkiler Artıyor!
Genel
Finlandiya, Denizaltı Kablolarını Korumak İçin Yeni Sistem Kurdu
Donanım
VV Ultimatum Kodları ile Yeni Dönem Başlıyor
Oyun
Kritik Miasma Kıskacında: 73 Microsoft GitHub Deposuna Sızma İddiası
Siber Güvenlik
Kripto Fonlu Çin Peptit Laboratuvarlarının Hızla Büyüme Sırrı Nedir?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?