CVE 2024-21490, 10 Şubat 2024 tarihinde kamuya açıklanan ve AngularJS 1.3.0 olarak da bilinen Angular 1.3.0'ı etkileyen yeni bir yüksek ciddiyetli bir güvenlik açığıdır. 31 Aralık 2021'de, AngularJS'nin yaşam döngüsü sona ermiş (EOL) ve artık güncelleme veya yama almamaktadır.
2024 Açık Kaynak Raporu'nda, hala EOL AngularJS kullanan katılımcılara EOL AngularJS için ciddi güvenlik açıkları bulunsaydı ne yapacaklarını sorduk ve katılımcıların %29'u "Bilmiyorum" yanıtını verdi.
CVE 2024-21490 Nedir?
CVE 2024-21490, Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından şu anda incelenen ve Ulusal Zayıflık Veritabanı'nda bir puan atanması beklenen Bir Düzenli İfade Hizmet Dışı Bırakma (ReDoS) zafiyetidir. Snyk, CVE'yi yüksek ciddiyetli olarak sınıflandırmış ve bir CVSS puanı 7.5 olarak belirlenmiştir.
CVE 2024-21490 Kimleri Etkiler?
AngularJS 1.3.0 ve daha yüksek sürümlerde yazılmış tüm JavaScript uygulamaları bu istismar edilebilir zafiyete sahiptir. AngularJS uygulamalarınız bu CVE'den etkileniyorsa, bir ReDoS saldırısını önlemek için derhal yamasını yapmalısınız.
CVE 2024-21490 Nasıl Çalışır?
CVE 2024-21490, Bir Düzenli İfade Hizmet Dışı Bırakma (ReDoS) zafiyetidir. 'ng-srcset' direktifinin değerini ayırmak için kullanılan bir düzenli ifade, geri izleme nedeniyle süper-lineer çalışma süresine sahiptir. Büyük, dikkatlice hazırlanmış girişlerle, bu, felaket getiren geri izleme ve hizmet dışı bırakma ile sonuçlanabilir.
Bu Hizmet Dışı Bırakma (DoS) saldırıları, sistemleri meşru kullanıcılara kullanılamaz hale getirmeyi amaçlar. Bir ReDoS ile, düzenli ifadeler çok güçlüdür ve sezgisel değildir, bu da bir saldırganın bir siteyi devre dışı bırakmasını çok kolay hale getirir.
ReDoS Saldırısının Sonuçları
ReDoS saldırıları genellikle veri kaybına neden olmaz, sadece performansı düşürür. Bu zafiyetin bir ReDoS istismarı en azından uygulama performansını etkiler, büyük miktarda CPU tüketerek diğer uygulamaların yavaşlamasına veya çökmesine neden olur. Diğer etkileriniz ortamınıza bağlıdır - örneğin, paylaşılan bir ortamda, birçok uygulama ezilir ve yeni istekleri kabul edemez hale gelir. Kullanıcılar yavaş yanıt süreleri yaşar veya 404 Sayfa Bulunamadı hatası alır, sayfanın kullanılamadığını bildiren bir bildirim alır. Bir UX perspektifinden, bu sistem kesintisinin hem itibar hem de mali açıdan bir işletmeye zarar verici olabilir, ki bu muhtemelen saldırganın hedefidir.
CVE 2024-21490'a Karşı Nasıl Korunulur ve ReDoS Saldırısını Nasıl Önlenir
JavaScript uygulamalarınızda, geri izlemeye neden olabilecek özel karakterleri kaldırabilirsiniz. Ne yapmanız gerektiğinden emin değilseniz veya bir yama oluşturmak için gerekli iç kaynaklara veya uzmanlara sahip değilseniz, OpenLogic gibi bir üçüncü taraf satıcıyla uzun vadeli destek için ortak olmak akıllıca olacaktır. OpenLogic'in AngularJS LTS'si, orta ila yüksek ciddiyetli CVE'ler için güvenlik yamalarını, CVE-2024-21490 dahil olmak üzere, ve güncellenmiş web tarayıcısı veya jQuery güncellemelerinden kaynaklanan kesintiye uğramış değişiklikler için yamaları içerir. OpenLogic kurumsal mimarları ayrıca, EOL AngularJS'den geçişinizi planlamanıza yardımcı olmak için AngularJS alternatiflerini keşfetmenize yardımcı olabilir.
Son Düşünceler
Herhangi bir bilinen CVE ile, hiçbir şey yapmamanın maliyetini ve proaktif olmanın maliyetini düşünmek her zaman iyi bir alıştırmadır. Şimdiye kadar açıklanan AngularJS CVE'leri muhtemelen orta ciddiyetliydi, bu yüzden AngularJS kullananların %20'sinden fazlası, Açık Kaynak Durumu anketine katılanlar arasında, ya zafiyetleri tarayamıyor
2024 Açık Kaynak Raporu'nda, hala EOL AngularJS kullanan katılımcılara EOL AngularJS için ciddi güvenlik açıkları bulunsaydı ne yapacaklarını sorduk ve katılımcıların %29'u "Bilmiyorum" yanıtını verdi.
CVE 2024-21490 Nedir?
CVE 2024-21490, Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından şu anda incelenen ve Ulusal Zayıflık Veritabanı'nda bir puan atanması beklenen Bir Düzenli İfade Hizmet Dışı Bırakma (ReDoS) zafiyetidir. Snyk, CVE'yi yüksek ciddiyetli olarak sınıflandırmış ve bir CVSS puanı 7.5 olarak belirlenmiştir.
CVE 2024-21490 Kimleri Etkiler?
AngularJS 1.3.0 ve daha yüksek sürümlerde yazılmış tüm JavaScript uygulamaları bu istismar edilebilir zafiyete sahiptir. AngularJS uygulamalarınız bu CVE'den etkileniyorsa, bir ReDoS saldırısını önlemek için derhal yamasını yapmalısınız.
CVE 2024-21490 Nasıl Çalışır?
CVE 2024-21490, Bir Düzenli İfade Hizmet Dışı Bırakma (ReDoS) zafiyetidir. 'ng-srcset' direktifinin değerini ayırmak için kullanılan bir düzenli ifade, geri izleme nedeniyle süper-lineer çalışma süresine sahiptir. Büyük, dikkatlice hazırlanmış girişlerle, bu, felaket getiren geri izleme ve hizmet dışı bırakma ile sonuçlanabilir.
Bu Hizmet Dışı Bırakma (DoS) saldırıları, sistemleri meşru kullanıcılara kullanılamaz hale getirmeyi amaçlar. Bir ReDoS ile, düzenli ifadeler çok güçlüdür ve sezgisel değildir, bu da bir saldırganın bir siteyi devre dışı bırakmasını çok kolay hale getirir.
ReDoS Saldırısının Sonuçları
ReDoS saldırıları genellikle veri kaybına neden olmaz, sadece performansı düşürür. Bu zafiyetin bir ReDoS istismarı en azından uygulama performansını etkiler, büyük miktarda CPU tüketerek diğer uygulamaların yavaşlamasına veya çökmesine neden olur. Diğer etkileriniz ortamınıza bağlıdır - örneğin, paylaşılan bir ortamda, birçok uygulama ezilir ve yeni istekleri kabul edemez hale gelir. Kullanıcılar yavaş yanıt süreleri yaşar veya 404 Sayfa Bulunamadı hatası alır, sayfanın kullanılamadığını bildiren bir bildirim alır. Bir UX perspektifinden, bu sistem kesintisinin hem itibar hem de mali açıdan bir işletmeye zarar verici olabilir, ki bu muhtemelen saldırganın hedefidir.
CVE 2024-21490'a Karşı Nasıl Korunulur ve ReDoS Saldırısını Nasıl Önlenir
JavaScript uygulamalarınızda, geri izlemeye neden olabilecek özel karakterleri kaldırabilirsiniz. Ne yapmanız gerektiğinden emin değilseniz veya bir yama oluşturmak için gerekli iç kaynaklara veya uzmanlara sahip değilseniz, OpenLogic gibi bir üçüncü taraf satıcıyla uzun vadeli destek için ortak olmak akıllıca olacaktır. OpenLogic'in AngularJS LTS'si, orta ila yüksek ciddiyetli CVE'ler için güvenlik yamalarını, CVE-2024-21490 dahil olmak üzere, ve güncellenmiş web tarayıcısı veya jQuery güncellemelerinden kaynaklanan kesintiye uğramış değişiklikler için yamaları içerir. OpenLogic kurumsal mimarları ayrıca, EOL AngularJS'den geçişinizi planlamanıza yardımcı olmak için AngularJS alternatiflerini keşfetmenize yardımcı olabilir.
Son Düşünceler
Herhangi bir bilinen CVE ile, hiçbir şey yapmamanın maliyetini ve proaktif olmanın maliyetini düşünmek her zaman iyi bir alıştırmadır. Şimdiye kadar açıklanan AngularJS CVE'leri muhtemelen orta ciddiyetliydi, bu yüzden AngularJS kullananların %20'sinden fazlası, Açık Kaynak Durumu anketine katılanlar arasında, ya zafiyetleri tarayamıyor


