Ne Oldu: GeoServer Sıfırıncı Gün Açığı
Güvenlik araştırmacıları, coğrafi verileri paylaşmak ve işlemek için yaygın olarak kullanılan açık kaynaklı bir platform olan GeoServer'da kimlik doğrulaması gerektirmeyen bir SQL enjeksiyonu güvenlik açığını hedef alan aktif istismar girişimlerini tespit etti. CSO Online'a göre, açık şu anda herhangi bir yamaya sahip değil ve belirli sunucu yapılandırmalarında saldırganların SQL enjeksiyonundan uzaktan kod çalıştırmaya kadar tırmanmasına olanak tanıyarak saldırgana yalnızca bir veritabanını sorgulama veya değiştirme yerine temel sistemde keyfi komutlar çalıştırma yeteneği verebilir.
Bu güvenlik açığını özellikle endişe verici kılan şey, kimlik doğrulaması gerektirmemesidir. Bir saldırganın istismar girişiminde bulunmak için geçerli kimlik bilgilerine veya hedef sistemde mevcut bir hesaba ihtiyacı yoktur. Tek yapmaları gereken internete açık, savunmasız bir GeoServer örneği bulmaktır. SQL enjeksiyonu açıkları, sunucunun arka uç veritabanına gönderdiği sorguları manipüle ettiğinden, başarılı bir saldırı verileri açığa çıkarabilir, değiştirebilir veya silebilir ve bu durumda potansiyel olarak sunucunun kendisini ele geçirmeye yönelik bir basamak görevi görebilir.
GeoServer'ı Kimler Kullanır ve Bu Sizin Verileriniz İçin Neden Önemli
GeoServer herkesin bildiği bir isim değildir, ancak desteklediği altyapı şaşırtıcı sayıda günlük hizmete dokunur. Dijital haritaları, konum tabanlı hizmetleri, çevresel izleme panolarını, kamu hizmeti ağ yönetimini ve devlet haritalama portallarını temel alan türden bilgiler olan coğrafi verileri yayınlamak ve paylaşmak için tasarlanmış sunucu tarafı bir platformdur. Standart web protokolleri üzerinden harita katmanlarını, uydu görüntülerini, mülk sınırlarını veya altyapı verilerini görüntülemesi veya değiş tokuş etmesi gereken kuruluşlar, bunu yapmak için genellikle GeoServer veya benzeri coğrafi sunuculara güvenir.
Bu rol nedeniyle, GeoServer dağıtımları devlet kurumları, belediyeler, kamu hizmeti şirketleri, çevre ve araştırma kuruluşları ile konum farkındalığı olan uygulamalar geliştiren özel şirketler arasında yaygındır. Bu, savunmasız bir örnek üzerinden akan verilerin hassas coğrafi veri kümelerini içerebileceği anlamına gelir: altyapı haritaları, tapu kayıtları, çevresel sensör verileri ve bazı durumlarda belirli kişilere veya tesislere bağlı bilgiler.
Gizlilik bilincine sahip kullanıcılar için doğrudan maruz kalma riski, kişisel tarama alışkanlıklarından çok, kamu kurumlarının ve hizmet sağlayıcıların sizin adınıza elinde tuttuğu konum ve altyapı verilerinin bütünlüğü ve gizliliğiyle ilgilidir. Bir devlet haritalama portalı veya bir kamu hizmeti şirketinin coğrafi paneli, yamalanmamış ve internete açık bir GeoServer örneği çalıştırıyorsa, bu açığı istismar eden bir saldırgan arkasındaki verilere erişebilir veya bunları manipüle edebilir ve en kötü senaryoda, kuruluşun ağına daha da ilerlemek için uzaktan kod çalıştırmayı kullanabilir.
Büyüyen Bir Model: Kurumsal Yazılımlarda Sıfırıncı Gün Açıkları
GeoServer durumu, saldırganların savunucular yanıt vermeden önce yaygın olarak dağıtılan kurumsal ve açık kaynaklı yazılımlardaki yamalanmamış, kimlik doğrulaması gerektirmeyen açıkları istismar etmek için yarıştığı daha geniş bir eğilime uyuyor. Bu yıl tek başına, Rusya devlet destekli bilgisayar korsanlarının bir Zimbra sıfırıncı gün açığını istismar ettiğini ve devlet ve savunma ile ilgili kuruluşlar tarafından kullanılan e-posta sistemlerini hedef aldığını, Framework ve Tally kullanıcılarını vurmak için istismar edilen bir Metabase sıfırıncı gün açığını ve ayrıca fidye yazılımı grubu ShinyHunters'ın ayrıca 100.000'den fazla kuruluşu riske attığını söylediği o Metabase güvenlik açığına bağlı bir bilgisayar korsanlığını üstlendiğini gördük. ShinyHunters ayrıca Ulusal Sigorta Komisyon Üyeleri Birliği'ni etkileyen bir Oracle sıfırıncı gün açığı içeren bir ihlalin sorumluluğunu da üstlendi.
Bu olaylar özellikle GeoServer ile ilgili değildir, ancak birlikte tutarlı bir modeli göstermektedir: saldırganlar, ister bir iş zekası aracı, ister bir e-posta sunucusu veya bir coğrafi veri platformu olsun, kuruluşların meşru iş nedenleriyle internete açtığı platformlardaki kimlik doğrulaması gerektirmeyen açıkları giderek daha fazla hedeflemektedir. Kimlik doğrulaması gerektirmeyen güvenlik açıkları, kimlik bilgilerini önce çalma veya tahmin etme ihtiyacını ortadan kaldırdıkları için saldırganlar için özellikle çekicidir.
Bu Sizin İçin Ne Anlama Geliyor
Bireysel bir okuyucuysanız, GeoServer'ın arka planda çalıştığı ve coğrafi verileri yöneten kuruluşlar için çalıştığı için doğrudan etkileşimde bulunmanız pek olası değildir. Ancak yerel yönetiminiz, kamu hizmeti sağlayıcınız veya kullandığınız bir hizmet, halka açık bir haritalama aracına veya panoya güç sağlamak için GeoServer'a güveniyorsa, bu güvenlik açığı, konumla ilgili verilerinizi işleyen altyapının yalnızca onu koruyan kuruluşlar kadar güvenli olduğunun bir hatırlatıcısıdır. Yamalama gecikmeleri, özellikle internete açık sistemler için, hassas verilerin açığa çıkabileceği veya değiştirilebileceği pencereyi uzatır.
GeoServer çalıştıran BT ve güvenlik ekipleri için şu anki öncelik, herhangi bir örneğin genel internete açık olup olmadığını belirlemektir, çünkü resmi bir yama bulunmadığında bu riski önemli ölçüde artırır. Erişimi kısıtlamak, olağandışı veritabanı sorgu modellerini izlemek ve satıcı rehberliği veya azaltıcı önlemleri yayınlandıkları anda uygulamak acil olarak ele alınmalıdır.
Uygulanabilir Çıkarımlar
- GeoServer örneklerini yönetiyorsanız, genel internetten erişilebilir olup olmadıklarını denetleyin ve mümkün olan yerlerde erişimi derhal kısıtlayın.
- Resmi yama sürümlerini ve satıcı uyarılarını izleyin ve rutin bir güncelleme döngüsünü beklemek yerine kullanılabilir oldukları anda uygulayın.
- SQL enjeksiyonu girişimlerini gösterebilecek olağandışı sorgu davranışları için veritabanı ve uygulama günlüklerini izleyin.
- Son kullanıcı olarak, dijital ayak izinizin konum ve haritalama verileri de dahil olmak üzere giderek artan bir payının kontrol etmediğiniz üçüncü taraf altyapısından geçtiğini kabul edin; bu verileri işleyen kuruluşların bu tür güvenlik açıklarına nasıl yanıt verdiği hakkında bilgi sahibi olmak makul ve pratik bir dijital farkındalık biçimidir.


, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

