Hoşgeldin Misafir

Hackerlar, Craft CMS’teki Kritik Açıkları Sömürüyor: Yüzlerce Sunucu Tehlikede

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"Hackerlar, Craft CMS’teki Kritik Açıkları Sömürüyor: Yüzlerce Sunucu Tehlikede"






issy9vd.png








Siber güvenlik uzmanları, tehdit aktörlerinin Craft CMS’te yakın zamanda ortaya çıkan kritik güvenlik açıklarını sıfır gün (zero-day) saldırılarıyla istismar ederek sunuculara sızdığını tespit etti.


İlk olarak 14 Şubat 2025 tarihinde Orange Cyberdefense SensePost tarafından gözlemlenen saldırılar, aşağıdaki iki zafiyetin zincirleme şekilde kullanılmasıyla gerçekleşiyor:


  • CVE-2024-58136 (CVSS skoru: 9.0) – Craft CMS’in kullandığı Yii PHP çerçevesinde bulunan alternatif yolun yetersiz korunması zafiyeti. Bu açık, kısıtlı kaynaklara veya işlevlere yetkisiz erişim sağlanmasına olanak tanıyor (CVE-2024-4990’ın yeniden ortaya çıkmış bir versiyonu).
  • CVE-2025-32432 (CVSS skoru: 10.0) – Craft CMS’te uzaktan kod çalıştırılmasına (RCE) yol açan kritik bir güvenlik açığı. Bu açık, 3.9.15, 4.14.15 ve 5.6.17 sürümlerinde yamalanmıştır.

Siber güvenlik araştırmacısı Nicolas Bourras, söz konusu açığı şöyle açıklıyor:


CVE-2025-32432, kimliği doğrulanmamış bir kullanıcının sunucuya POST isteği göndererek, görsel dönüşüm işlemini gerçekleştiren uç noktaya veri iletmesi ve bu verinin sunucu tarafından yorumlanması prensibine dayanıyor.”

Craft CMS’in 3.x sürümlerinde, dönüşüm nesnesi oluşturulmadan önce varlık kimliği (asset ID) kontrol edilirken; 4.x ve 5.x sürümlerinde bu kontrol işlem sonrasına bırakılmış. Bu durum, açığın tüm sürümlerde kullanılabilmesi için saldırganın geçerli bir varlık kimliği bulmasını gerektiriyor.


“Craft CMS bağlamında varlık kimliği, belge ve medya dosyalarının yönetildiği sistemde her varlığa atanan benzersiz bir tanımlayıcıdır.”

Saldırganlar, geçerli bir asset ID bulmak için birden fazla POST isteği gönderiyor ve ardından bir Python betiği kullanarak sunucunun savunmasız olup olmadığını test ediyor. Eğer açıklık tespit edilirse, GitHub’daki bir depodan bir PHP dosyası sunucuya indiriliyor.


Bourras bu süreci şöyle özetliyor:


“10-11 Şubat tarihleri arasında tehdit aktörü, test betiklerini geliştirerek filemanager.php dosyasının sunucuya başarılı şekilde indirilip indirilmediğini test etti. Bu dosya, 12 Şubat’ta autoload_classmap.php olarak yeniden adlandırıldı ve 14 Şubat’ta aktif olarak kullanılmaya başlandı.”






s3bevxt.png







Ülkelere Göre Savunmasız Craft CMS Örnekleri


18 Nisan 2025 itibarıyla yaklaşık 13.000 savunmasız Craft CMS örneği tespit edildi ve bunlardan yaklaşık 300’ünün ihlal edildiği düşünülüyor.


Craft CMS, bu konuda yayımladığı güvenlik duyurusunda şu ifadeye yer verdi:


actions/assets/generate-transform Craft controller uç noktasına yapılan ve gövdesinde __class ifadesi geçen şüpheli POST isteklerini, güvenlik duvarı veya web sunucusu günlüklerinizde görüyorsanız, siteniz bu açıklık açısından taranmış demektir. Bu durum, sitenizin mutlaka ele geçirildiğini göstermez; yalnızca denendiğini ifade eder.”

Craft CMS kullanıcılarına, olası bir ihlal durumunda güvenlik anahtarlarını yenilemeleri, veritabanı bilgilerini döndürmeleri, kullanıcı şifrelerini sıfırlamaları ve zararlı istekleri güvenlik duvarında engellemeleri tavsiye ediliyor.


Bu açıklamanın yayımlanmasıyla eş zamanlı olarak, Japonya’daki bazı kurumları hedef alan başka bir sıfır gün zafiyeti de ortaya çıktı. Active! Mail yazılımında bulunan ve uzaktan kod çalıştırılmasına olanak tanıyan bir stack-tabanlı buffer overflow zafiyeti (CVE-2025-42599, CVSS skoru: 9.8) aktif olarak sömürülüyor. Açık, 6.60.06008562 sürümünde yamalanmış durumda.


“Uzaktan bağlantılı bir üçüncü taraf, özel olarak hazırlanmış bir istek göndererek sistemde rastgele kod çalıştırabilir veya hizmet aksamasına (DoS) neden olabilir,” açıklamasında bulundu Qualitia.