Hoşgeldin Misafir

Önemli Güvenlik Uyarısı: XenForo Eski Sürümler

xS0N3R

23 Ağu 2020
5,429 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Yapılan incelemeler ve son dönemde tespit edilen vakalar göstermektedir ki XenForo 2.2.16 sürümünün altındaki versiyonlar ciddi güvenlik açıkları barındırmaktadır.

Bu açıklar, kötü niyetli kişilerin dışarıdan yetkisiz şekilde widget oluşturabilmesine ve bu widget'lar içerisine zararlı script (JS, XSS vb.) kodları yerleştirebilmesine imkân tanımaktadır. Söz konusu durum;

Forum ana sayfasına veya belirli alanlara haberiniz olmadan zararlı içerik eklenmesine,

Kullanıcıların çerezlerinin (cookie) ele geçirilmesine,

Yönetici hesaplarının yetki devralma (account takeover) riskiyle karşı karşıya kalmasına,

SEO açısından sitenin spam veya zararlı site olarak işaretlenmesine,

Google ve Cloudflare gibi servisler tarafından erişim kısıtlamalarına neden olabilmektedir.

Özellikle widget, template ve render sisteminin eski sürümlerde yeterince sıkı denetlenmemesi, bu açığın istismar edilmesini kolaylaştırmaktadır. Birçok durumda site sahipleri, sorun yaşanana kadar herhangi bir belirti fark etmemektedir.

Ne Yapılmalı?​


Acil olarak XenForo 2.2.16 veya üzeri bir sürüme güncelleme yapılmalıdır.

Kullanılmayan eklentiler kaldırılmalı, güncel olmayan üçüncü parti eklentiler kontrol edilmelidir.

Yönetici ve moderatör hesaplarında şifre değişikliği yapılması önerilir.

Dosya ve widget alanları düzenli olarak kontrol edilmelidir.

Cloudflare, WAF ve güvenlik logları mutlaka incelenmelidir.

Unutulmamalıdır ki bu tür güvenlik açıkları yalnızca site sahibini değil, tüm kullanıcıları doğrudan etkilemektedir. Güncelleme yapmak bir seçenek değil, zorunluluktur.

Forumunuzun güvenliği için gecikmeden önlem alın.