Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yamasız Java Spring Framework 0 Günlük RCE Hatası Kurumsal Web Uygulamaları Güvenliğini Tehdit Ediyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yamasız Java Spring Framework 0 Günlük RCE Hatası Kurumsal Web Uygulamaları Güvenliğini Tehdit Ediyor

GenelSiber Güvenlik

Yamasız Java Spring Framework 0 Günlük RCE Hatası Kurumsal Web Uygulamaları Güvenliğini Tehdit Ediyor

teknomers
Son güncelleme: 31 Mart 2022 12:28
teknomers
Paylaş
Paylaş


Çinli bir güvenlik araştırmacısından kısa bir süre sonra Spring çerçevesinde sıfır gün uzaktan kod yürütme (RCE) güvenlik açığı ortaya çıktı. kısaca sızdırılmış a kavramın ispatı (PoC) faydalanmak Hesaplarını silmeden önce GitHub’da.

Siber güvenlik firması Praetorian’a göre, yamalanmamış kusur, Java Geliştirme Kiti üzerindeki Spring Core’u etkiliyor (JDK) 9 ve sonraki sürümleri ve şu şekilde izlenen başka bir güvenlik açığı için bir atlamadır CVE-2010-1622kimliği doğrulanmamış bir saldırganın hedef sistemde rastgele kod yürütmesini sağlar.

Bahar bir yazılım çerçevesi Java EE (Enterprise Edition) platformunun üzerindeki web uygulamaları da dahil olmak üzere Java uygulamaları oluşturmak için.

Araştırmacılar Anthony Weems ve Dallas Kaman, “Belirli yapılandırmalarda, bu sorunun istismarı basittir, çünkü yalnızca bir saldırganın savunmasız bir sisteme hazırlanmış bir HTTP isteği göndermesini gerektirir.” dedim. “Ancak, farklı konfigürasyonların kullanılması, saldırganın etkili olacak yükleri bulmak için ek araştırma yapmasını gerektirecektir.”

Kusurun ek ayrıntıları, “BaharKabuğu” ve “Spring4Shell,”, istismar girişimlerini önlemek için ve çerçevenin bakımcıları, VMware’in bir yan kuruluşu olan Spring.io tarafından bir düzeltme yapılana kadar durduruldu. Ayrıca henüz bir Ortak Güvenlik Açıkları ve Etkilenmeler (CVE) tanımlayıcısı atanmamıştır.

Sıfır gün istismarının hedeflediği kusurun, Spring Framework ifadesi DoS güvenlik açığı da dahil olmak üzere, bu hafta uygulama çerçevesinde açıklanan önceki iki güvenlik açığından farklı olduğunu belirtmekte fayda var.CVE-2022-22950) ve Spring Cloud ifadesi kaynak erişimi güvenlik açığı (CVE-2022-22963).

Bu arada, şirket “bir ControllerAdvice bileşeni (Denetleyiciler arasında paylaşılan bir Spring bileşenidir) oluşturmayı ve ret listesine tehlikeli modeller eklemeyi” öneriyor.

Spring Core’daki yeni kod yürütme kusurunun ilk analizi, etkisinin şiddetli olmayabileceğini gösteriyor. “[C]Mevcut bilgiler, güvenlik açığından yararlanmak için saldırganların, geliştiriciler tarafından zaten tehlikeli olduğu bilinen bir şey olan DeserializationUtils’i gerçekten kullanan web uygulaması örneklerini bulup tanımlaması gerektiğini öne sürüyor,” Flashpoint dedim bağımsız bir analizde.

Rapid7, PoC açıklarının halka açık olmasına rağmen, “hangi gerçek dünya uygulamalarının savunmasız işlevselliği kullandığı şu anda net değil” açıkladı. “Yapılandırma ve JRE sürümü, aynı zamanda, sömürülebilirlik ve yaygın olarak yararlanma olasılığında önemli faktörler olabilir.”

Perakende ve Ağırlama Bilgi Paylaşım ve Analiz Merkezi (ISAC) ayrıca Bir bildiri yayınladı PoC’nin RCE kusuru için “geçerliliğini” araştırdığını ve doğruladığını ve “PoC’nin geçerliliğini doğrulamak için devam eden testler” olduğunu ekledi.

CERT/CC güvenlik açığı analisti Will Dormann, “Doğadaki Spring4Shell istismarı, spring.io’dan gelen ‘Form Gönderimi İşleme’ stok örnek koduna karşı çalışıyor gibi görünüyor” dedim bir tweet’te. “Örnek kod savunmasızsa, RCE’ye karşı savunmasız olan gerçekten gerçek dünya uygulamaları olduğundan şüpheleniyorum.”



siber-2

V-Color, Hız Aşırtılabilir DDR5 R-DIMM Bellek ile AMD’nin Threadripper 7000 CPU’larını 7200 MT/s’ye Kadar Hızlandırıyor
Everspace 2, 15 Ağustos’ta Mevcut Nesil Konsollara Gelecek
Soru-Cevap: Yapay zeka, kurumsal İK’nın çalışan deneyimlerini otomatikleştirmesine nasıl yardımcı olabilir?
Star Wars Outlaws Başlık Güncellemesi 2, Çok Sayıda Düzeltme ve Kararlılık Sağlıyor
Zelda: Krallığın Gözyaşları – Starview Island Mayasiar Mabedi Rehberi
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriediyorfidye yazılımıFrameworkgünlükGüvenliğinihack haberlerihacker haberleriHatasıJavaKurumsalNasıl heklenirRCEsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarSpringTehditUygulamalarıveri ihlaliwebYamasızyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Sosyal ticaret platformu Tushop, 3 milyon dolarlık ön tohum finansmanı sağladıktan sonra Kenya’nın büyümesine karar verdi
Sonraki Makale Shein, Amazon’u gölgede mi bırakıyor?
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Logitech G512 X 98 İncelemesi: Hibrid Klavye Beklentileri Karşılıyor mu?
Genel
Intel, Wildcat Lake’i 8 çekirdeğe çıkarmayı planlıyor
Donanım
Yeni Yılda Veri Merkezlerine Bir Yıl Süreyle Yasak Geldi
Liste
Rust’ta Yeni Güncelleme ile Gelişmiş Karakter Modelleri Tanıtıldı
Oyun
Yeni Fikirler ve Beklentilerle God Of War Serisi İlerliyor
Oyun
Acil: 900’den Fazla ABD Akaryakıt İstasyonu Tehlikede!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?