Hoşgeldin Misafir

ACİL: Microsoft, Aktif Olarak İstismar Edilen 6 Sıfır Gün de Dahil 57 Güvenlik Açığını Düzeltmek İçin Yamanın Yayınladı - Enfermasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
ACİL: Microsoft, Aktif Olarak İstismar Edilen 6 Sıfır Gün de Dahil 57 Güvenlik Açığını Düzeltmek İçin Yamanın Yayınladı


np2y3sa.gif




Microsoft, Salı günü yazılımındaki 57 güvenlik açığını gidermek için güvenlik güncellemeleri yayınladı; bunlar arasında aktif olarak istismar edilen altı sıfır gün açığı da bulunmaktadır.

56 açık arasında, altısı Kritik, 50'si Önemli ve biri Düşük olarak derecelendirilmiştir. Ele alınan güvenlik açıklarından yirmi üçü uzaktan kod yürütme hataları ve yirmi ikisi ayrıcalık yükseltme ile ilgilidir.

Bu güncellemeler, Microsoft'un Chromium tabanlı Edge tarayıcısında geçen ayki Yamanın Yayınlanmasından bu yana ele aldığı 17 güvenlik açığına ek olarak gelmektedir; bunlardan biri ise tarayıcıya özgü bir sahtecilik açığıdır (CVE-2025-26643, CVSS puanı: 5.4).


Aktif istismar edilen altı güvenlik açığı aşağıda listelenmiştir:

  • CVE-2025-24983 (CVSS puanı: 7.0) - Yetkilendirilmiş bir saldırganın yerel olarak ayrıcalıkları yükseltmesine olanak tanıyan bir Windows Win32 Kernel Alt Sistemi kullanımdan sonra serbest bırakma (UAF) açığı.
  • CVE-2025-24984 (CVSS puanı: 4.6) - Fiziksel erişime sahip bir saldırganın hedef cihazda kötü amaçlı bir USB sürücüsünü takarak yığın belleğin belirli bölümlerini okuyabilmesine olanak tanıyan bir Windows NTFS bilgi ifşası açığı.
  • CVE-2025-24985 (CVSS puanı: 7.8) - Yetkisiz bir saldırganın yerel olarak kod yürütmesine olanak tanıyan bir Windows Fast FAT Dosya Sistemi Sürücüsü'ndeki tam sayı taşma açığı.
  • CVE-2025-24991 (CVSS puanı: 5.5) - Yetkilendirilmiş bir saldırganın yerel olarak bilgi ifşa etmesine olanak tanıyan bir Windows NTFS dışı sınır okuma açığı.
  • CVE-2025-24993 (CVSS puanı: 7.8) - Yetkisiz bir saldırganın yerel olarak kod yürütmesine olanak tanıyan Windows NTFS'teki yığın tabanlı tampon taşma açığı.
  • CVE-2025-26633 (CVSS puanı: 7.0) - Yetkisiz bir saldırganın yerel olarak bir güvenlik özelliğini atlatmasına olanak tanıyan Microsoft Yönetim Konsolu'ndaki uygunsuz nötralizasyon açığı.
CVE-2025-24983'ü keşfeden ve raporlayan ESET, sıfır gün istismarını ilk kez Mart 2023'te doğada keşfettiğini ve tehlikeli bilgisayarların üzerinde PipeMagic adı verilen bir arka kapı aracılığıyla dağıtıldığını belirtti.



kun1w94.jpg





"Bu güvenlik açığı, Win32k sürücüsündeki bir kullanımdan sonra serbest bırakma (UAF) açığıdır," Slovak şirket belirtmiştir. "WaitForInputIdle API'sini kullanarak elde edilen belirli bir senaryoda, W32PROCESS yapısı, olması gereken bir kez daha dereferanslanmakta ve bu da UAF'ye yol açmaktadır. Güvenlik açığına ulaşmak için bir yarış koşulunun kazanılması gerekmektedir."

2022'de ilk kez keşfedilen PipeMagic, Asya ve Suudi Arabistan'daki kuruluşları hedef alan eklenti tabanlı bir truva atıdır ve 2024 kampanyalarında sahte bir OpenAI ChatGPT uygulaması biçiminde dağıtılmıştır.

"Kaspersky, Ekim 2024'te, PipeMagic'in, \.\pipe\1.<hex string> formatında adlandırılmış bir boru oluşturmak için 16 baytlık rastgele bir dizi ürettiğini açıkladı. Bu boru sürekli olarak oluşturulmakta, veri okunmakta ve ardından yok edilmektedir."

"Bu boru, kodlanmış yüklerin alınması ve varsayılan yerel arayüz üzerinden durdurma sinyalleri için kullanılmaktadır. PipeMagic genellikle bir komut ve kontrol (C2) sunucusundan indirilen birden fazla eklenti ile çalışmaktadır ve bu durumda, sunucu Microsoft Azure'da barındırılmaktadır."

Zero Day Initiative, CVE-2025-26633'ün MSC dosyalarının nasıl yönetildiğinden kaynaklandığını ve bir saldırganın dosya itibar korumalarını atlatmasını ve mevcut kullanıcının bağlamında kod yürütmesini sağladığını belirtmiştir. Bu etkinlik, EncryptHub (aka LARVA-208) olarak izlenen bir tehdit aktörüne bağlantılıdır.

Action1, saldırganların çekirdek Windows dosya sistemi bileşenlerini etkileyen dört açığı uzaktan kod yürütme (CVE-2025-24985 ve CVE-2025-24993) ve bilgi ifşası (CVE-2025-24984 ve CVE-2025-24991) amacıyla bir araya getirebileceğine dikkat çekti. Tüm dört hata anonim olarak rapor edilmiştir.

"Özellikle, istismar, saldırganın kötü niyetli bir VHD dosyası oluşturması ve bir kullanıcıyı bir VHD dosyasını açmaya veya monte etmeye ikna etmesine dayanmaktadır," dedi Immersive'den tehdit araştırma kıdemli direktörü Kev Breen. "VHD'ler, sanal makinelerin işletim sistemlerini depolamakla tipik olarak ilişkilendirilir."

"VHD veya VHDX dosyalarının yıllar içinde, tehdit aktörlerinin kötü amaçlı yükleri AV çözümlerinin yanından sızdırmak amacıyla phishing kampanyalarının bir parçası olarak kullanıldığı örnekler gördük. Windows sistemlerinin yapılandırmasına bağlı olarak, yalnızca bir VHD dosyasına çift tıklamak, kapsayıcıyı monte etmek ve böylece kötü niyetli dosya içindeki herhangi bir yükü yürütmek için yeterli olabilir."

Tenable'den kıdemli araştırma mühendisi Satnam Narang, CVE-2025-26633'ün MMC'de sıfır gün olarak istismar edilen ikinci hata olduğunu, CVE-2024-43572'den sonra ve CVE-2025-24985'in Mart 2022'den bu yana Windows Fast FAT Dosya Sistemi Sürücüsü'ndeki ilk güvenlik açığı olduğunu ifade etti. Ayrıca, bu açığın doğada sıfır gün olarak istismar edilen ilk açık olduğunu da vurguladı.




oo9fjug.png





Geleneksel olarak, geri kalan güvenlik açıklarının nasıl istismar edildiği, hangi bağlamda kullanıldığı ve saldırıların tam ölçeği henüz bilinmemektedir. Bu gelişme, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA), bu güvenlik açıklarını Bilinen İstismar Edilmiş Güvenlik Açıkları (KEV) kataloğuna eklemesine neden oldu ve federal ajansların düzeltmeleri 1 Nisan 2025'e kadar uygulamasını zorunlu kıldı.

Diğer Tedarikçilerden Yazılım Yaması

Microsoft'un yanı sıra, son birkaç hafta içinde birçok güvenlik açığını düzeltmek için diğer tedarikçiler de güncellemeler yayınladı. Bu tedarikçiler arasında şunlar bulunmaktadır:

  • Adobe
  • Amazon Web Services
  • AMD
  • Apple
  • Atlassian
  • Broadcom (VMware dahil)
  • Canon
  • Cisco
  • Citrix
  • D-Link
  • Dell
  • Drupal
  • F5
  • Fortinet
  • GitLab
  • Google Android ve Pixel
  • Google Chrome
  • Google Cloud
  • Google Wear OS
  • Hitachi Energy
  • HP
  • HP Enterprise (Aruba Networking dahil)
  • IBM
  • Ivanti
  • Jenkins
  • Lenovo
  • LibreOffice
  • Linux dağıtımları (Amazon Linux, Debian, Oracle Linux, Red Hat, Rocky Linux, SUSE ve Ubuntu)
  • MediaTek
  • Mitsubishi Electric
  • Moxa
  • Mozilla Firefox, Firefox ESR ve Thunderbird
  • NVIDIA
  • QNAP
  • Qualcomm
  • Rockwell Automation
  • Samsung
  • SAP
  • Schneider Electric
  • Siemens
  • Synology
  • Veritas
  • Zimbra
  • Zoho ManageEngine
  • Zoom ve
  • Zyxel