Merhaba,
2022 yıllarında daha önce gerçekleşmiş bir açığın bir yenisi tekrar gündeme geldi.
ESXi sunucunuz local de olsa, açıkdan etkilenirsiniz. Bağlanma protocolü IP üzerinden değil, lütfen Local ESXi kullanıyorsunuz diye rahat olmayın.
Önerebileceğim tek şey, yedekleme almak. Başka hiçbir yöntem şu anda keşfedilmiş gibi gözükmüyor.
30 Temmuzda gelen bir update var, onu uygulayın. Bir çözümü olmayabilir, kesin birşey söyleyemiyoruz. Updatelerini almış bir sunucu dün sabah 9.00 sularında gitti.
Konu biraz aceleye geldi, herkese destek olmaya çalışıyorum. Çözümü bulabildiğimiz de var bulamadığımız da var.
Mümkün ise ESXi 8 sürümünü kullanın, 8 de etkileniyor fakat bir nebze koruma sağlıyor olabilir keşfedebilmiş değiliz.
Backup almanızı şiddetle öneriyorum, bu sefer durum ciddi. Eskisi gibi tool'lar ile sunucularınızı kurtaramazsınız.
50.000$ fidye istiyor.
Konuyu müsait olduğumda düzenleyeceğim, bilginiz olması açısından açtım.
Teşekkürler.
Backup için biz (olfe.net.tr) de destek olabiliriz, kendi backup ünitelerinizi de kullanabilirsiniz; veya konu altına backup hizmeti sağlayan firmalar yazar ise onlardan da destek alabilirsiniz.
Mümkün olduğunca VMware'den uzak durun, crack hiçbir şey olmasa da.
VMware ESXi Ürünleri Kullanan Herkesin Dikkatine!
10
●1.508
- 04-08-2024, 19:18:17Bilgilendirme ixin tesekkurler herkes dikkatli olsun backup sunucusu olmayan firmalara onerim google drive da 50 tl ye 2 tb backup alani satiliyordu yanlis hatirlamiyorsam onu satin alip backup yapabilirsiniz cpanel sunucularinizi google drive a jetbackup ile otomatik yedekletebilirsiniz saygilarimla kolay gelsin herkese dikkatli olmakta fayda var
- 04-08-2024, 19:32:56Bahsedilen güvenlik zafiyeti AD yapılandırma CVE-2024-37085 diye biliyorum, Siber korsanlar ESX Admins oluşturup gruba kendini yönetici olarak atayıp, ardından diğer kullanıcıları kendisine dahil ediyordu ve zaten yamalar yayınlanmıştı https://support.broadcom.com/web/ecx...sories/0/24505
Şurada 8.x için geçici bir çözüm var incelersiniz; https://knowledge.broadcom.com/external/article/369707/
ESXi 8.0 U3 veya sonrası sürümler şu an için en güvenilir olanları diyebiliriz. WMware 7.x için henüz yama yok. Esxi sürümlerinizi güncel tutmaya ve public port erişimlerini kısıtlamaya devam edin. Ayrıca güncellemeler ve komut koşturmaları için mutlaka alanında uzman bir sistem yöneticisinden destek alın.
Not: Esxi public erişime kapatılmasının bir faydası yok tezini doğru bulmuyorum. Siz yinede en güncel sürümü kullanıyor olsanız bile esxi erişimlerinizi belirli ip adreslerinden erişilebilecek şekilde kısıtlayın. - 04-08-2024, 19:41:58Merhaba,CliaWeb adlı üyeden alıntı: mesajı görüntüle
Public erişime kapalı olması bir fayda sağlıyor olabilir fakat hacklenmenin önüne geçmiyor. Ayrıca en güncel sürüm ve lisanslı sürüm kullanıyordu müşterimiz.
Dolayısıyla local ağdan da erişemeyeceğine göre kapatmak bir kesin çözüm olmuyor. - 04-08-2024, 19:51:59Siber korsanlar bunu kullanabilmek için bir referans noktası alırlar. Zafiyeti her ihtimale karşı olabildiği ölçüde minimize edebilmek adına esxi public erişimlere kapalı kalmalıdır. Public erişimi tek başına kısıtlamak elbette yetmez. Buradaki zafiyetin dayanağı ise esxi kurulurken kurulumda veya daha sonra yetkili olarak eklenen (join) domainin AD e dahil edilmesi ile ilgili gibi. 8.0 u3 için çözümü var zaten https://knowledge.broadcom.com/external/article/369707/akaderkin adlı üyeden alıntı: mesajı görüntüle
Bu güvenlik zafiyetleri kritik mi? evet. VMware esxi ve vcenter siber korsanlar tarafından hedef alınmaya devam edecek mi? görünen o ki evet. Yamalar, güncel sürümler, esxi public kısıtlamaları vb her türlü önlemi sistem yöneticileri / sunucu sahipleri almalılar. - 04-08-2024, 20:03:30Yavaş yavaş vmware kullanımından çıkın zaten vmware esxi 8 ücretsiz olarak kullanabileceğiniz son vmware esxi ana sürümü, 9 itibariyle artık yıllık abonelikli müşteri olmadan vmware ürünlerini kullanamayacaksınız. Abonelik ücretlerinin de maşallahı var.
7 yakın zamanda depraceted olacak, 9 çıktıktan bir süre sonra da 8 emekli edilir ve güncellemeleri kesilir, özetle 9 sürümünü kullanmaya zorlanır tüm kullanıcılar.
Yavaş yavaş proxmox tarafına geçmek gerek. Vmware defteri eğer bir çözüm bulunamazsa kurumsal büyük firmalar haricinde orta-küçük boyutlu firmalar ve bireysel kullanımlar için önümüzdeki 2-3 yıl içinde kapanıyor. Büyük verimerkezleri şimdiden hazır kurulum şablonlarından vmware seçeneklerini kaldırmaya başlamış. Kapitalist sistem vmware esxi'nin de başını yedi.
- 04-08-2024, 21:39:00Merhabalarakaderkin adlı üyeden alıntı: mesajı görüntüle
Yanlış bilgiler paylaştığınıza inanıyorum .
Local ip ile izole local network arasında dünya kadar fark mevcut.
xxx local ip adresi oluşturup switch üzerindeki tüm portlar üzerinden bu local ip adreslerine erişim var ise evet doğrudur güvenlik bir yere kadardır.
Lakin gerçek bir izole local network ile hacklenebilme ihtimalinin varlığını bile varsaymıyorum.
O yüzden bilgi verirken kaos ortamıyla konu açmak yerine , açık bilgisi vererek ilerlemenizi doğru buluyorum. Zaten reklam kokan bir konu açıkçası.
https://prnt.sc/qXxr0x3YpTD8
Gerçek izole yapıda local network kullanan hiç bir firmanın endişelenmesine gerek yoktur. Bu tür sistemlerde bir çok sanal sunucunun barındığı sistemde ana makine ip adreslerinin local yapıda olması zaten gerekli ve önemlidir.
Proxmox , solusvm , vmware veya farklı bir sanallaştırma teknolojisi , hiç fark etmez. Önemli verilerinizin her zaman dışarıya kapatılmasını öneriyorum.
Local ağınızı düzgün bir ağ yöneticisi ile yapılandırmanız durumunda korkmanız gereken bir durum yoktur.
İyi Çalışmalar - 04-08-2024, 22:31:21maalesef ki yanlış bilgi vermiyoruz, verimerkezine gelip kendi gözünüzle bile görebilirsiniz bu tür bir talebiniz olursa gelin buyrun göstereyim. local network tamamen farklı bir cihazda izole şekilde çalışıyor ve internete çıkılan switchle hiç bir bağı yok. reklam yapma niyetimiz olsa açığı çözeriz para verin derdik, lütfen duruma odaklanalım. herkes önlemini alsın.NetuWeb adlı üyeden alıntı: mesajı görüntüle
- 04-08-2024, 22:52:13NetuWeb adlı üyeden alıntı: mesajı görüntüle
Merhaba, dilediğinize inanmakta özgürsünüz. Reklam kokandan kastınız nedir, amacınzı tam anlayamadım. Konunun hiçbir yerinde reklam yok kaldı ki Backup tarafını da tam anlamıyla ticari olarak yaptığımızı düşünmeyin.
Local network nedir biliyoruz, ve sızıntının ESXi IP'si üzerinden olmadığını, muhtemel VMWare tool üzerinden olduğunu düşünüyoruz, çoğu CVE'de de bu yer alıyor.
Umarım başınıza gelerek bu durumu tecrübe etmezsiniz keza kimsenin başına böyle bir durum gelsin istemeyiz.
Konuda sizlere bir şey açıklama mecburiyetim yok, ben bunu herkes görsün; kendi çapında önlem alsın diye paylaşıyorum. Sizin amacınız neden toplumun içini rahatlatmak onu pek anlayamadım.
Teşekkürler.