Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Versa Concerto’daki düzeltilmemiş kritik hatalar kimlik doğrulama bypass’ine ve RCE’ye yol açıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Versa Concerto’daki düzeltilmemiş kritik hatalar kimlik doğrulama bypass’ine ve RCE’ye yol açıyor.

Siber Güvenlik

Versa Concerto’daki düzeltilmemiş kritik hatalar kimlik doğrulama bypass’ine ve RCE’ye yol açıyor.

teknomers
Son güncelleme: 22 Mayıs 2025 13:17
teknomers
Paylaş
Paylaş

Versa Concerto’daki Kritik Güvenlik Açıkları

Versa Concerto, Versa Networks’ın merkezi yönetim ve orkestrasyon platformudur. SD-WAN (Software-Defined Wide Area Network) ve SASE (Secure Access Service Edge) çözümleri için kullanılan bu platform, büyük işletmeler, telekom operatörleri ve devlet kuruluşları gibi birçok farklı sektördeki organizasyon tarafından tercih edilmektedir. Ancak, ProjectDiscovery araştırmacıları tarafından tespit edilen ve henüz yamanmamış kritik güvenlik açıkları, uzaktaki saldırganların kimlik doğrulamasını atlayarak hedef sistemlerde rastgele kod çalıştırmasına olanak tanımaktadır.

Contents
  • Versa Concerto’daki Kritik Güvenlik Açıkları
  • Kritik Güvenlik Sorunları
  • Proje Gelişimi ve Müdürlüğü
  • Önerilen Geçici Önlemler
  • Sonuç

Kritik Güvenlik Sorunları

ProjectDiscovery, Versa Concerto’da üç güvenlik sorunu tespit etti. Bunlardan ikisi kritik öneme sahiptir:

  1. CVE-2025-34027 (kritik şiddet skoru 10/10): URL çözümlemesindeki tutarsızlıklar, saldırganların kimlik doğrulamasını atlayarak dosya yükleme uç noktasına erişmesine imkan tanır. Bir yarış koşulu (race condition) istismar edilerek, saldırgan kötü niyetli dosyaları diske yazıp uzaktan kod çalıştırabilmektedir.

  2. CVE-2025-34026 (kritik şiddet skoru 9.2/10): X-Real-Ip başlığına yanlış bir güven ile, saldırganlar duyarlı Spring Boot Actuator uç noktalarına erişim kontrolünü geçebilir. Traefik proxy hilesiyle bu başlık bastırıldığında, saldırganlar kimlik bilgileri ve oturum jetonları elde edebilir.

  3. CVE-2025-34025 (yüksek şiddet skoru 8.6): Yanlış yapılandırılmış bir Docker ayarı, host ikili dosyalarının konteyner yazmalarına açık hale gelmesine neden olur. Saldırganlar, ‘test’ gibi bir ikili dosyayı, uzaktan bir shell script ile değiştirebilir ve bu dosyanın ev sahibi cron işi tarafından icra edilmesi sonucunda tam hosta erişim sağlanabilir.

Güvenlik araştırmacıları, CVE-2025-34027’nin nasıl istismar edilebileceğini gösteren bir video oluşturmuştur.

Proje Gelişimi ve Müdürlüğü

ProjectDiscovery, söz konusu güvenlik açıklarını 13 Şubat’ta Versa Networks’a rapor etmiştir. 90 günlük bir ifşa süresi belirlenmiştir. Versa Networks durumu kabul ettiğini belirtmiş ve daha fazla bilgi talep etmiştir. Ancak, 28 Mart’ta Versa Networks, etkilenen sürümler için düzeltici yamanın 7 Nisan’da mevcut olacağını belirtmiştir.

Bu tarihten sonra, güvenlik araştırmacıları, yamalarla ilgili olarak Versa’yla takip iletişimi kurmaya çalışmış ancak şirket hiçbir yanıt vermemiştir. 90 günlük süre 13 Mayıs’ta dolmuş ve ProjectDiscovery, Versa Concerto kullanıcılarını tehlikeden haberdar etmek amacıyla açıkları tam olarak yayımlamaya karar vermiştir.

Önerilen Geçici Önlemler

Resmi bir düzeltme olmadığında, Versa Concerto’ya güvenen kuruluşlar için geçici önlemler uygulaması önerilmektedir. Araştırmacıların sunduğu önerilerden biri, URL’lerde noktalı virgülleri bloke etmektir. Bu işlem ters proxy veya WAF (Web Application Firewall) aracılığıyla yapılabilir. Ayrıca, ‘Connection: X-Real-Ip’ olan isteklerin bloke edilmesi, actuator erişim suiistimallerini önlemek için önerilmektedir.

Sonuç

Versa Concerto üzerindeki bu güvenlik açıkları, organizasyonların verimlilik ve güvenlik açısından ciddi riskler taşımasına neden olmaktadır. Kullanıcıların bu açıklar hakkında bilgi sahibi olması ve güvenlik önlemleri alması gerekmektedir. BleepingComputer, Versa Networks ile, ProjectDiscovery tarafından bildirilen güvenlik açıklarının düzeltmelerinin durumu hakkında bir iletişim kurmuştur. Ancak henüz bir yanıt alınamamıştır. Bu tür durumlar, organizasyonların güvenlik stratejilerini yenileyerek sürekli güncel tutmalarının önemini bir kez daha gözler önüne sermektedir.

Güncel Siber Güvenlik Haberleri – 2

43 Trilyon Güvenlik Veri Noktası En Acil Tehditlerimizi Aydınlatıyor
Tam Yol Sürgün 2 ganimet filtresi, nadir bir düşüşü asla kaçırmamanızı sağlamak için burada
Juniper Yönlendiricilerdeki Sihirli Paket Güvenlik Açığından Yararlanan Özel Arka Kapı
Bu PCCSA Kursu ile Palo Alto Networks ile Siber Güvenliği Öğrenin @ %93 İNDİRİM
Kimlik avı, sahte destek sohbet saldırılarında hedeflenen Coinbase kripto hesapları
ETİKETLENDİ:açıyorbypassineConcertodakiDoğrulamadüzeltilmemişHatalarKimlikKritikRCEyeVersayol
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Hız, Verimlilik ve Talep Arasında Sıkışan Kripto Yapıları
Sonraki Makale İzmir Gezilecek Yerler: İzmir Arkeoloji Müzesi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Intel yeni oyun destekli iBOT yazılımını 7 oyunla genişletti, %27’ye kadar iyileşme sundu
Donanım
GTA 6’nın Barbenheimer’ı: Barbie Derlemesi Kasım’da Geliyor
Oyun
Restoran Yönetiminde Devrim Yaratacak Kod Güncellemeleri
Oyun
Kritik: NSO Group’un Yeni WhatsApp Phishing Saldırısı ve Yasal Süreçler
Siber Güvenlik
Apple ebeveynlere çocukların iPhone kullanımlarında yeniden kontrol sağlıyor
Genel
Apple Ekran Süresini Yeniden Tasarlıyor ve Çocuk Kontrollerini Gözden Geçiriyor
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?