Geçmiş olsun Autovm başlı başına problemli buglu bir sistem. etkilenen arkadaşlara üzgün olduğumuzu belirtmek isteriz.
Modülümüzü 7 gün ücretsiz denemek isteyen firmalar var ise autovm'den modülümüze geçiş süreci çok basit olmak ile beraber yardımcı olabiliriz.
Detaylı bilgi için bizlere ulaşabilirsiniz.
Autovm Güvenlik Açığı
60
●14.058
- 18-04-2022, 19:41:47Merhabalar,
Öncelikle geçmiş olsun dileklerimizi sunuyoruz. Umarız büyük bir kayıp olmadan bu süreci atlatırsınız. Veri demek herşey demektir. AutoVM i biz son 2 yıldır kullanmıyoruz. Dahili testlerimiz sonucu gözlemlediğimiz çeşitli zafiyetler nedeniyle sıcak bakmıyorduk. Alternatif eklentiler konuda da belirtilmiş.
İyi çalışmalar. - 18-04-2022, 21:34:33Kimlik doğrulama veya yönetimden onay bekliyor.Merhabalar,
18.04.2022 tarihinde 2 firmanın yaşamış olduğu talihsizlik üzerine ve bana atılan pm'ler üzerine bir açıklama yapma gereği duydum.
2 firmaya da geçmiş olsun, altta yazacaklarımı bu firmaların üstüne alınmamasını rica ediyorum.
AutoVM açık kaynak kodlu bir yazılımdır. Bu yazılım üzerinde geliştirmeler yaptık ve satışa sunduk.
Bu gibi üzücü durumlar maalesef çok hızlı yayılıyor ve komplo teorileri üretilmeye başlanıyor.
https://nsfocusglobal.com/yii2-deser...tion-solution/
Yukarıda paylaşmış olduğum linkteki framework açığı, veri tabanında sorgunun önüne geçme açığıdır. Framework dataları unserialize yaparak işliyor. Yani SSH Üzerinden herhangi bir komut çalıştırma veya ssh üzerinden herhangi bir dosya oluşturma gibi bir açık söz konusu değildir.
Kötü amaçlı kullanıcının max yapabileceği bu sorgunun önüne geçip; ekleme, güncelleme veya veri tabanından veri silme işlemi yaparken amacından saptırma işlemi yapmak. (Benim böyle bir framework açığından bugün haberim oldu. Detaylı bir araştırma yaptım. Söyleyebileceklerim bu kadar.)
Yani olabilecek senaryolar; 1 tane kullanıcı silinecekken tüm kullanıcıları silme, 1 tane yerde düzenleme yapılacekken tüm yerde düzenleme yapma. ( Buradaki yapılan düzenleme sadece veri tabanı içindir. Bunun haricinde python çalıştırıp silme işlemi yapma gibi bir senaryo söz konusu değildir. Veritabanından düzenlenen veya silinen işlemler Fiziksel sunucuda herhangi bir işlem yaptırmaz.) Detaylı bir araştırma yapılırsa veri tabanı sorunu olduğunu herkes görebilir.
Firmanın yaşadığı talihsiz sorun Vcenter(Vmware) kaynaklı bir açıktan meydana gelmektedir. Bu açıktan AutoVM kullanmayan bir çok firma da nasibini almıştır.
Database sorgularının önüne geçmek için yii framework'ünün son versiyonunu yüklemenizi öneririm.
Tekrardan geçmiş olsun. - 18-04-2022, 21:51:22Framework'ün açığı olan veri tabanı unserialize açığının önüne geçmeleri için aşağıya döküman paylaşıyorum.
AutoVM kullanan herkes aşağıdaki adımları uygulayabilir.
composer.json dosyasını aşağıdaki gibi
{ "name": "yiisoft/yii2-app-basic", "description": "Yii 2 Basic Project Template", "keywords": ["yii2", "framework", "basic", "project template"], "homepage": "http://www.yiiframework.com/", "type": "project", "license": "BSD-3-Clause", "support": { "issues": "https://github.com/yiisoft/yii2/issues?state=open", "forum": "http://www.yiiframework.com/forum/", "wiki": "http://www.yiiframework.com/wiki/", "irc": "irc://irc.freenode.net/yii", "source": "https://github.com/yiisoft/yii2" }, "minimum-stability": "stable", "require": { "php": ">=5.4.0", "yiisoft/yii2": "~2.0.40", "yiisoft/yii2-swiftmailer": "~2.0.0 || ~2.1.0", "sinergi/browser-detector": "dev-master", "kartik-v/yii2-grid": "^3.3@dev", "yiisoft/yii2-bootstrap": "~2.0.6", "rmrevin/yii2-fontawesome": "~3.5" }, "require-dev": { "yiisoft/yii2-debug": "~2.1.0", "yiisoft/yii2-gii": "~2.1.0", "yiisoft/yii2-faker": "~2.0.0", "codeception/codeception": "^4.0", "codeception/verify": "~0.5.0 || ~1.1.0", "codeception/specify": "~0.4.6", "symfony/browser-kit": ">=2.7 <=4.2.4", "codeception/module-filesystem": "^1.0.0", "codeception/module-yii2": "^1.0.0", "codeception/module-asserts": "^1.0.0" }, "config": { "process-timeout": 1800, "fxp-asset": { "enabled": false }, "allow-plugins": { "yiisoft/yii2-composer": true } }, "scripts": { "post-install-cmd": [ "yii\\composer\\Installer::postInstall" ], "post-create-project-cmd": [ "yii\\composer\\Installer::postCreateProject", "yii\\composer\\Installer::postInstall" ] }, "extra": { "yii\\composer\\Installer::postCreateProject": { "setPermission": [ { "runtime": "0777", "web/assets": "0777", "yii": "0755" } ] }, "yii\\composer\\Installer::postInstall": { "generateCookieValidationKey": [ "config/web.php" ] } }, "repositories": [ { "type": "composer", "url": "https://asset-packagist.org" } ] }gibi değiştirip var olan vendor klasörü, composer.phar dosyası, composer.lock dosyalarını sildikten sonra tekrar composer install yapmaları.
Composer işlemini gerçekleştiremeyenler için hazır vendor linkini aşağıya koyuyorum.
https://drive.google.com/file/d/13qJ...ew?usp=sharing
ana dizine atıp tar zxvf vendor.tar.gz ile unpack yapabilirsiniz.
bunu yaptıktan sonra sırası ile
modules-admin-assets-Asset.php
modules-site-assets-Asset.php
dosyalarını açıp
app\assets\FontAwesomeAsset
bulup
rmrevin\yii\fontawesome\CdnProAssetBundle
ile değiştiriniz. - 18-04-2022, 21:54:50Merhabalar, görünen o ki vcenter güncellemelerini yapmayan ve dışarıdan erişime açık olan firmalarda bu sorun yaşanmış.
Öncelikle VMware ve vcenter gibi sunucuların tamamının yerel ağda barinmasi gerekiyor. Bu imkanı olmayan kiralama yapan müşterilerin ise VMware firewall kullanarak bağlanacak ip adreslerini kısıtlamalilar. Sabit ip adresleri yoksa rdp kullanarak kullanmalilar. Günümüzde güvenlik her şey.
Mağduriyet yaşayan firmalara Allah gerçekten yardımcı olsun. İşiniz çok zor. Herkese çok geçmiş olsun.