• 18-04-2022, 23:49:17
    #28
    mselim adlı üyeden alıntı: mesajı görüntüle
    Bende bunu soruyorum hangi firma bu nasıl destek alacağız? Yani yii framework üzerindeki açıktan dolayı içeriye girildi de makineler silindi bunu destekleyen bir belge veya döküman göremedim. Bir firma hackleniyor 2020 ye ait bir konu buluyor ve AutoVM deki yii framework deki açık yüzünden bu oldu diyor tamam da hani bu açığı gösteren yada bu açıktan bunlar olabilir denilecek hiç bir döküman paylaşım yok. Bu yüzden ben bu olayın AutoVM de olacağını sanmıyorum. Bana göre %99 bu olay hali hazırda olan ve zaten bilinen VCenter açığı yüzünden. Yine de tabi herkes AutoVM deki yii framework alanını güncellesin, isteyen AutoVM i kullansın yada kullanmasın ben burada AutoVM yada başkasını savunmuyorum fakat ortada hiç bir şey yok sadece çook eski bir konu var bir koddan bahsediliyor o kadar. Bu kodun potansiyeli ve AutoVM de yapabileceklerine dair hiç bir belge ortada yok.
    Bahsi geçen firmalar adına yapmadım hocam bu paylaşımı. Bu vuln taraflı kimsenin canı yanmasın diye paylaştım(gerekli güncellemeler yapılması adına ve gerekli açıklama yapıldıktan sonra konuyu güncelledim). konu vcenter değil o konuya gelecek olursak bahsi geçen firmalarda vcenter local dışına kapatılmış durumda dışarı açık olan ve şuanda vuln olarak bildirilen şey autovm ortada bir zaman damgalı (delil niteliği taşıyan) log veya kayıt olmadığından o konu hakkında bir yorum yapmadım. Dediğim gibi şuanki konu farklı. Ve iletişim kısmına gelecek olursak kimden hizmet alınıyorsa muhatap odur.
  • 18-04-2022, 23:50:26
    #29
    leaver adlı üyeden alıntı: mesajı görüntüle
    Merhaba, peki autovm yerine ne kullanmamızı önerirsiniz? Alternatifi vesaire varmıdır yoksa siz kendi panelinizimi kullanıyorsunuz?
    Şuan kullandığımız ücretsiz autovm'e ücretli sürümü baz alarak onlarca özellik ekledik, birkaç buguda düzelttik fakat açık varsa daha fazla ilerlemeden direkt altyapıyı taşıyalım.
    Hocam bence autovm den devam edin 2 yıldır açığı mevcut değil sadece yii framework'ü yüzünden bir açık mevcut olarak gözüküyor onu da kullanabilecek yetenekte çok kişi yok fakat önlem için paketleri hep güncel tutmanız yeterli olacaktır. Farklı yazılımlar esxi ile çalışmıyor çalışsa bile autovm gibi performans sağlamıyor. Ekstradan kendi altyapınızı kolayca python+powerscript ile yapabilirsiniz ssh komutları ile gayet basit şekilde yapılıyor internetten araştırabilirsiniz.
  • 18-04-2022, 23:58:42
    #30
    EmirhaaN adlı üyeden alıntı: mesajı görüntüle
    Hocam bence autovm den devam edin 2 yıldır açığı mevcut değil sadece yii framework'ü yüzünden bir açık mevcut olarak gözüküyor onu da kullanabilecek yetenekte çok kişi yok fakat önlem için paketleri hep güncel tutmanız yeterli olacaktır. Farklı yazılımlar esxi ile çalışmıyor çalışsa bile autovm gibi performans sağlamıyor. Ekstradan kendi altyapınızı kolayca python+powerscript ile yapabilirsiniz ssh komutları ile gayet basit şekilde yapılıyor internetten araştırabilirsiniz.
    yii frameworku güncel tutuyoruz o konuda sorun olmayacağını düşünüyorum bende, zaman bulabilirsem güzel bir altyapı hazırlama planım var, ama açıksız daha güzel bir panel varsa zaman kaybetmek yerine onada geçebiliriz.
  • 19-04-2022, 00:02:23
    #31
    Kimlik doğrulama veya yönetimden onay bekliyor.
    T13R adlı üyeden alıntı: mesajı görüntüle
    Bahsi geçen firmalar adına yapmadım hocam bu paylaşımı. Bu vuln taraflı kimsenin canı yanmasın diye paylaştım(gerekli güncellemeler yapılması adına ve gerekli açıklama yapıldıktan sonra konuyu güncelledim). konu vcenter değil o konuya gelecek olursak bahsi geçen firmalarda vcenter local dışına kapatılmış durumda dışarı açık olan ve şuanda vuln olarak bildirilen şey autovm ortada bir zaman damgalı (delil niteliği taşıyan) log veya kayıt olmadığından o konu hakkında bir yorum yapmadım. Dediğim gibi şuanki konu farklı.
    Bahsettiğiniz framework açığı ile ESXI'deki vm'lerin silineceğini mi söylüyorsunuz hocam ? Bunun açıklamasını yaptım. Bu açık ile sadece veri tabanı sorgularının önüne geçilip, veri tabanındaki verilere müdahale edilebilir. Bunun haricinde SSH üzerinden root girişi yapmak vs gibi şeylerin olma olasılığı yok. Anlamayan bir insan bile bunun, framework tabanlı veri tabanı açığı olduğunu anlar. Veri tabanı sorgusu yaparak ss'de belirttiğiniz gibi root girişi yapılıyorsa eğer herkes şapkasını öne koymalı. Çünkü çok değişik bir açık ortaya çıkmış. Bununla ilgili herhangi bir döküman yok, ben özellikle framework classlarına bakıp açığın nereden kaynaklandığı hakkında bir görüşte bulundum.

    Her görüşe saygım var, kimseyi suçlamakta istemiyorum. Yanılma ihtimalim var diye kesinde konuşmak istemiyorum. Aynısını sizden bekliyorum.
  • 19-04-2022, 00:10:06
    #32
    onatweb adlı üyeden alıntı: mesajı görüntüle
    Bahsettiğiniz framework açığı ile ESXI'deki vm'lerin silineceğini mi söylüyorsunuz hocam ? Bunun açıklamasını yaptım. Bu açık ile sadece veri tabanı sorgularının önüne geçilip, veri tabanındaki verilere müdahale edilebilir. Bunun haricinde SSH üzerinden root girişi yapmak vs gibi şeylerin olma olasılığı yok. Anlamayan bir insan bile bunun, framework tabanlı veri tabanı açığı olduğunu anlar. Veri tabanı sorgusu yaparak ss'de belirttiğiniz gibi root girişi yapılıyorsa eğer herkes şapkasını öne koymalı. Çünkü çok değişik bir açık ortaya çıkmış. Bununla ilgili herhangi bir döküman yok, ben özellikle framework classlarına bakıp açığın nereden kaynaklandığı hakkında bir görüşte bulundum.

    Her görüşe saygım var, kimseyi suçlamakta istemiyorum. Yanılma ihtimalim var diye kesinde konuşmak istemiyorum. Aynısını sizden bekliyorum.
    veri tabanı tarafında yetkili kullanıcıya giriş yapılıp sanal sunucular silemez yani? (eklemeyi unutmuşum: vcenter sanallaştırmaya dahil bunu göz onunda bulundurun)
  • 19-04-2022, 00:11:17
    #33
    T13R adlı üyeden alıntı: mesajı görüntüle
    Bahsi geçen firmalar adına yapmadım hocam bu paylaşımı. Bu vuln taraflı kimsenin canı yanmasın diye paylaştım(gerekli güncellemeler yapılması adına ve gerekli açıklama yapıldıktan sonra konuyu güncelledim). konu vcenter değil o konuya gelecek olursak bahsi geçen firmalarda vcenter local dışına kapatılmış durumda dışarı açık olan ve şuanda vuln olarak bildirilen şey autovm ortada bir zaman damgalı (delil niteliği taşıyan) log veya kayıt olmadığından o konu hakkında bir yorum yapmadım. Dediğim gibi şuanki konu farklı. Ve iletişim kısmına gelecek olursak kimden hizmet alınıyorsa muhatap odur.
    T13R adlı üyeden alıntı: mesajı görüntüle
    veri tabanı tarafında yetkili kullanıcıya giriş yapılıp sanal sunucular silemez yani?
    Veri tabanından silinen bir şey Esxi üzerinde silinemez. VM silinme olayının Vcenter açığından kaynaklandığını söylüyorum.
  • 19-04-2022, 00:16:31
    #34
    T13R adlı üyeden alıntı: mesajı görüntüle
    veri tabanı tarafında yetkili kullanıcıya giriş yapılıp sanal sunucular silemez yani?
    veri tabanındaki tüm kullanıcıların şifreleri hashli ve saltlı bir şekilde duruyor, yani şifre basit değilse girme imkanları yüzde 0 a yakın.
  • 19-04-2022, 00:18:00
    #35
    leaver adlı üyeden alıntı: mesajı görüntüle
    veri tabanındaki tüm kullanıcıların şifreleri hashli ve saltlı bir şekilde duruyor, yani şifre basit değilse girme imkanları yüzde 0 a yakın.
    + olarak veri tabanına giriş yapmak söz konusu değil hocam dediğim gibi. Bu açığın kaynağı bazı sorguların önüne geçmek. Yani php kodları içerisinde yapılan bazı db sorgularının içine müdahil olup sorguyu düzenliyorlar. Erişim sağlamakta değil bu.
  • 19-04-2022, 00:19:05
    #36
    onatweb adlı üyeden alıntı: mesajı görüntüle
    Veri tabanından silinen bir şey Esxi üzerinde silinemez. VM silinme olayının Vcenter açığından kaynaklandığını söylüyorum.
    Yok hocam ben anlatamadım sanırım Framework tarafında bulunan bir açık ve veri tabanına ulaşabiliyorlar okeymiyiz okeyiz? Benim bahsettiğim veritabanının silinmesi değil o veritabanından yetkili kullanıcıya giriş sağlayamazlarmı? veya vcenter da wmvare(autovm) içerisindeymiş zaten bu sanallaştırmada makinaları silip tekrar kurulumu yapan panel neresi? autovm. Saldırgan yetkili hesaptan ilk kurulumdaki şifresi ile aynı ise onu görebilir veya şifre sıfırlamak için VNC bağlantıdan işlem yapamazmı? Ki baştanda belirttiğim gibi ortaya çıkan saldırıların herhangi bir logunu incelemediğim için burda söyleyeceğimiz her şey tahminden ibaret belki hiç bilmediğimiz başka bir 0day bile söz konusu olabilme ihtimali var. Ben bu konuda belirttiğim gibi sadece güncellenmesi gereken bir vuln un olduğunu duyurmak istedim.