Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: VMware vSphere Eklentisindeki Kritik Güvenlik Açığı, Oturumun Ele Geçirilmesine İzin Veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » VMware vSphere Eklentisindeki Kritik Güvenlik Açığı, Oturumun Ele Geçirilmesine İzin Veriyor

GenelSiber Güvenlik

VMware vSphere Eklentisindeki Kritik Güvenlik Açığı, Oturumun Ele Geçirilmesine İzin Veriyor

teknomers
Son güncelleme: 21 Şubat 2024 20:52
teknomers
Paylaş
Paylaş


Contents
  • Kusurlar Nasıl Çalışır?
  • Savunmasız Eklentiyi Şimdi Kaldır

VMware, ağ yöneticilerini, VSphere için, Windows istemci sistemine erişimi olan saldırganların bulut bilişim oturumlarını ele geçirmesine olanak tanıyan, biri kritik olan iki kusuru olan güncel olmayan bir eklentiyi kaldırmaya çağırıyor.

VMware bu hafta bir yayınladı güvenlik danışmanlığı kusurları ele almak – biri şu şekilde izlenir: CVE-2024-222459,6 önem derecesine sahip ve biri şu şekilde izleniyor: CVE-2024-22250VMware Gelişmiş Kimlik Doğrulama Eklentisi’nde (EAP) bulunan önem derecesi 7,8 olan . EAP, Windows istemci sistemlerinde entegre Windows Kimlik Doğrulaması ve Windows tabanlı akıllı kart işlevselliği aracılığıyla vSphere’in yönetim arayüzlerinde oturum açmayı kolaylaştırıyor. bir blog yazısı güvenlik açığı tespit güvenlik firması Vulnera tarafından.

CVE-2024-22245 isteğe bağlı bir kimlik doğrulama geçişidir güvenlik açığıVMware’e göre CVE-2024-22250 bir oturum ele geçirme hatasıdır. Tehdit aktörleri “Kerberos hizmet biletlerini iletmek ve ayrıcalıklı EAP oturumlarının kontrolünü ele geçirmek için” CVE-2024-22245’ten yararlanabilir; CVE-2024-22250 ise Windows işletim sistemine ayrıcalıksız yerel erişimi olan kötü niyetli bir aktör tarafından “ayrıcalıklı bir erişimi ele geçirmek” için kullanılabilir. Vulnera’ya göre, aynı sistemdeki ayrıcalıklı bir etki alanı kullanıcısı tarafından başlatıldığında EAP oturumu.

Şirket, güvenlik açıklarını keşfettiği ve bunları sorumlu bir şekilde açıkladığı için Pen Test Partners’tan Ceri Coburn’a itibar etti. bir blog yazısı Bugün Pen Testi tarafından yayınlanan test 17 Ekim’de yapıldı. VMware, bir güvenlik açığı tavsiyesi ve hafifletme önerisi yayınlamanın neden birkaç ay sürdüğüne dair bir açıklama sunmadı.

Kusurlar Nasıl Çalışır?

EAP, VMware’in veri merkezi ortamlarından CPU, depolama ve ağ kaynaklarından oluşan toplu bulut bilişim altyapıları oluşturan sanallaştırma platformu vSphere’in Web konsolu için kusursuz bir oturum açma deneyimi yaratır.

Kusurların daha da derinine inersek, Pen Test’in blog gönderisine göre, kritik CVE-2024-22245, kötü amaçlı bir web sitesinin tipik vCenter oturum açma sayfasının kullandığı kimlik doğrulama akışının aynısını tetiklemesine izin veren bir Kerberos geçişi güvenlik açığıdır. Bu senaryoda EAP, son kullanıcıya bir web sitesinin eklentiyle iletişim kurmaya çalıştığını bildirecektir ve kullanıcının da bunu kabul etmesi gerekir; ancak, isteği kabul eden, şüphelenmeyen bir kullanıcı, saldırılara karşı savunmasız kalır.

Pen Test’in gönderisine göre, “Kötü amaçlı bir web sitesi, kurbanın Active Directory ağındaki herhangi bir hizmet için kurban kullanıcı olarak Kerberos biletleri talep edebilir.”

Bu arada CVE-2024-22250, ProgramData klasöründe saklanan VMware EAP günlük dosyasında ayarlanan zayıf izinlerle ilgilidir. Günlük dosyası herhangi bir yerel kullanıcının okumasına izin verecek şekilde yapılandırıldığından, Pen Test’e göre bir saldırgan, günlük dosyasından okumak ve yeni oturum kimliklerini dinlemek için otomatik bir komut dosyası oluşturabilir.

Yeni bir oturum kimliği günlüğe kaydedildiğinde, bir saldırgan diğer oturumlardaki kullanıcılar adına rastgele hizmet biletleri talep edebilir ve ardından diğer oturumdan ele geçirilen kullanıcı olarak Active Directory ağı içinde yapılandırılmış Kerberos ile ilgili hizmetlere erişebilir.

Pen Test’e göre “İlk CVE’den farklı olarak bu, şüpheli bir web sitesiyle etkileşim gerektirmiyor.” “Saldırgan, meşru bir vCenter oturum açma sayfasında kimlik doğrulamanın gerçekleşmesini bekler, [then hijacks] kullanıcı oturumu.”

Savunmasız Eklentiyi Şimdi Kaldır

VMware, Mart 2021’de VMware tarafından durdurulan EAP’ye yama uygulayarak yanıt vermedi. vCenter Sunucusu 7.0 Güncelleme 2 — ancak yöneticilere adım adım talimatlar veriyor kendi sitesindeki makale bu nasıl kaldırılabileceğini açıklıyor.

VMware’e göre şu ana kadar kusurların tehdit aktörleri tarafından kullanıldığına dair bir kanıt yok. Ancak tarihsel olarak tehdit aktörleri VMware kusurlarına saldırın sundukları fırsatlardan dolayı bulut ortamından ödün vermek ve böylece sayısız kurumsal kaynak ve verilere erişim sağlar. Örneğin, yamalanmış olmasına rağmen saldırganlar daha önce açıklanan bir VMware ESXi hiper yönetici hatası bu yıllarca birçok yönden sömürüldü. Bu nedenle VMware ve güvenlik araştırmacıları, EAP’yi mümkün olan en kısa sürede kaldırarak riski azaltmanın çok önemli olduğunu söyledi.

Pen Test, eklentiyi kullanan vSphere 7 ürün serisinin Nisan 2025’e kadar desteklenmeye devam etmesi nedeniyle yama uygulamasından vazgeçme hareketini “talihsiz” olarak değerlendirdi. Ancak VMware müşterileri için bazı iyi haberler var, vSphere kullanan sistemlerde varsayılan olarak EAP yüklü olmayacak. eklenti VMware’in vCenter Sunucusunda da yer almıyor, ESXiveya Cloud Foundation ürünleri. Vulnera’ya göre yöneticilerin, VMware vSphere Client’ı bir Web tarayıcısı aracılığıyla kullanırken doğrudan oturum açmayı etkinleştirmek için yönetim görevleri için kullanılan Windows iş istasyonlarına EAP’yi manuel olarak yüklemeleri gerekiyor.

VMware, EAP kullanan istemcilere, eklentiyi oluşturan her iki varlığı da (tarayıcı içi eklenti/istemci “VMware Enhanced Authentication Plug-in 6.7.0” ve Windows hizmeti “VMware Plug-in Service”) kaldırmaları talimatını vermiştir. Bu mümkün değilse yöneticiler Windows hizmetini de devre dışı bırakabilir.

VMware, talimatlarına göre bu bileşenlerin her birini kontrol panelinden veya yükleyiciden veya PowerShell’i kullanarak kaldırmak için üç seçenek sunar. Şirket ayrıca LDAPS üzerinden Active Directory, Microsoft Active Directory Federasyon Hizmetleri (ADFS), Okta ve Microsoft Entra ID (eski adıyla Azure AD) gibi VMware vSphere 8 kimlik doğrulama yöntemleri de dahil olmak üzere EAP kullanımına yönelik daha güvenli alternatifler sundu.



siber-1

Çin’de olmayan Tank 700 Rusya’ya gelecek
GeForce RTX 4090 için 600W ve RTX 4070 için 300W. Gelecekteki Nvidia kartları için parametreler açıklandı
Beş dakikada bir milyon akıllı telefonun üçte biri: Redmi K50 ve K50 Pro gerçek en çok satanlar haline geldi
Her şeyi zihnimle kontrol etmeme olanak tanıyan kulaklıkları denedim ve bu, erişilebilirlik açısından oyunun kurallarını değiştirebilir
Apple WWDC 2022 tarihi, söylentiler, iOS 16 ve beklenecek her şey
ETİKETLENDİ:AçığıEklentisindekieleGeçirilmesinegüvenlikİzinKritikOturumunVeriyorVMwarevSphere
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale KAÇIRMAYIN: 1 TB SSD ve 32 GB RAM’e sahip üst düzey Surface Pro 9’da 650 $ veya Surface Laptop 5’te 500 $ indirimden yararlanın
Sonraki Makale Greta Gerwig, ‘Barbie’ Oscar’ının Reddedilmesine Tepki Verdi: “Elbette Bunu Margot İçin İstiyordum”

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Halo: Yeni Kampanya 28 Temmuz’da Geliyor
Liste
Yenilikçi AI ile Geliştirilen Crazy Taxi: Dünya Turu Duyuruldu
Oyun
Rusya’nın ‘Starlink Tarzı’ Rassvet filosu ilk uydusunu kaybetti
Donanım
Kontrolü Ele Geçirmek Üzerine Bir Oyun Deneyimi
Oyun
Xbox’ın 25. Yılı İçin Şeffaf Yeşil Konsol Geliyor
Liste
Mars’a Gidecek El Çantası Boyutunda Uzay Aracı için Yeni Motor Teknolojisi
Bilim
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?