400'den Fazla IP Adresi, Koordineli Siber Saldırıda Birden Fazla SSRF Açığını İstismar Ediyor
Tehdit istihbarat firması GreyNoise, birden fazla platformu kapsayan Sunucu Tarafı İstek Sahteciliği (SSRF) açıklarının istismarında "koordineli bir artış" yaşandığına dair uyarıda bulundu.
"En az 400 IP adresinin, 9 Mart 2025'te gözlemlenen bir aktiviteyle birlikte, birden fazla SSRF CVE'sini eşzamanlı olarak istismar ettiği ve saldırı girişimleri arasında belirgin örtüşmelerin olduğu görüldü," açıklamasında bulundu.
SSRF istismar girişimlerinin hedef aldığı ülkeler arasında Amerika Birleşik Devletleri, Almanya, Singapur, Hindistan, Litvanya ve Japonya bulunmaktadır. Ayrıca, 11 Mart 2025'te belirgin bir artış yaşanan bir diğer ülke de İsrail'dir.
Aşağıda istismar edilen SSRF açıklarının listesi yer almaktadır:
GreyNoise, aynı IP adreslerinin birden fazla SSRF açığını aynı anda hedef aldığını ve belirli bir zayıflığa odaklanmak yerine, bu etkinlik deseninin yapılandırılmış istismar, otomasyon veya önceden kompromi istihbarat toplama faaliyetlerini işaret ettiğini belirtti.
Aktif istismar girişimleri ışığında, kullanıcıların en son yamaları uygulamaları, dış bağlantıları gerekli uç noktalara sınırlamaları ve şüpheli dış talepler için izleme yapmaları son derece önemlidir.
"Birçok modern bulut hizmeti, SSRF'nin istismar edilmesi durumunda erişilebilen dahili metadata API'lerine dayanıyor," diyen GreyNoise, "SSRF, dahili ağları haritalamak, savunmasız hizmetleri tespit etmek ve bulut kimlik bilgilerini çalmak için kullanılabilir," şeklinde eklemiştir.
Tehdit istihbarat firması GreyNoise, birden fazla platformu kapsayan Sunucu Tarafı İstek Sahteciliği (SSRF) açıklarının istismarında "koordineli bir artış" yaşandığına dair uyarıda bulundu.
"En az 400 IP adresinin, 9 Mart 2025'te gözlemlenen bir aktiviteyle birlikte, birden fazla SSRF CVE'sini eşzamanlı olarak istismar ettiği ve saldırı girişimleri arasında belirgin örtüşmelerin olduğu görüldü," açıklamasında bulundu.
SSRF istismar girişimlerinin hedef aldığı ülkeler arasında Amerika Birleşik Devletleri, Almanya, Singapur, Hindistan, Litvanya ve Japonya bulunmaktadır. Ayrıca, 11 Mart 2025'te belirgin bir artış yaşanan bir diğer ülke de İsrail'dir.
Aşağıda istismar edilen SSRF açıklarının listesi yer almaktadır:
- CVE-2017-0929 (CVSS puanı: 7.5) - DotNetNuke
- CVE-2020-7796 (CVSS puanı: 9.8) - Zimbra Collaboration Suite
- CVE-2021-21973 (CVSS puanı: 5.3) - VMware vCenter
- CVE-2021-22054 (CVSS puanı: 7.5) - VMware Workspace ONE UEM
- CVE-2021-22175 (CVSS puanı: 9.8) - GitLab CE/EE
- CVE-2021-22214 (CVSS puanı: 8.6) - GitLab CE/EE
- CVE-2021-39935 (CVSS puanı: 7.5) - GitLab CE/EE
- CVE-2023-5830 (CVSS puanı: 9.8) - ColumbiaSoft DocumentLocator
- CVE-2024-6587 (CVSS puanı: 7.5) - BerriAI LiteLLM
- CVE-2024-21893 (CVSS puanı: 8.2) - Ivanti Connect Secure
- OpenBMCS 2.4 Kimlik Doğrulanmış SSRF Girişimi (CVE yok)
- Zimbra Collaboration Suite SSRF Girişimi (CVE yok)
GreyNoise, aynı IP adreslerinin birden fazla SSRF açığını aynı anda hedef aldığını ve belirli bir zayıflığa odaklanmak yerine, bu etkinlik deseninin yapılandırılmış istismar, otomasyon veya önceden kompromi istihbarat toplama faaliyetlerini işaret ettiğini belirtti.
Aktif istismar girişimleri ışığında, kullanıcıların en son yamaları uygulamaları, dış bağlantıları gerekli uç noktalara sınırlamaları ve şüpheli dış talepler için izleme yapmaları son derece önemlidir.
"Birçok modern bulut hizmeti, SSRF'nin istismar edilmesi durumunda erişilebilen dahili metadata API'lerine dayanıyor," diyen GreyNoise, "SSRF, dahili ağları haritalamak, savunmasız hizmetleri tespit etmek ve bulut kimlik bilgilerini çalmak için kullanılabilir," şeklinde eklemiştir.

