• 18-04-2022, 22:01:24
    #19
    onatweb adlı üyeden alıntı: mesajı görüntüle
    Merhabalar,

    18.04.2022 tarihinde 2 firmanın yaşamış olduğu talihsizlik üzerine ve bana atılan pm'ler üzerine bir açıklama yapma gereği duydum.

    2 firmaya da geçmiş olsun, altta yazacaklarımı bu firmaların üstüne alınmamasını rica ediyorum.

    AutoVM açık kaynak kodlu bir yazılımdır. Bu yazılım üzerinde geliştirmeler yaptık ve satışa sunduk.

    Bu gibi üzücü durumlar maalesef çok hızlı yayılıyor ve komplo teorileri üretilmeye başlanıyor.

    https://nsfocusglobal.com/yii2-deser...tion-solution/

    Yukarıda paylaşmış olduğum linkteki framework açığı, veri tabanında sorgunun önüne geçme açığıdır. Framework dataları unserialize yaparak işliyor. Yani SSH Üzerinden herhangi bir komut çalıştırma veya ssh üzerinden herhangi bir dosya oluşturma gibi bir açık söz konusu değildir.
    Kötü amaçlı kullanıcının max yapabileceği bu sorgunun önüne geçip; ekleme, güncelleme veya veri tabanından veri silme işlemi yaparken amacından saptırma işlemi yapmak. (Benim böyle bir framework açığından bugün haberim oldu. Detaylı bir araştırma yaptım. Söyleyebileceklerim bu kadar.)

    Yani olabilecek senaryolar; 1 tane kullanıcı silinecekken tüm kullanıcıları silme, 1 tane yerde düzenleme yapılacekken tüm yerde düzenleme yapma. ( Buradaki yapılan düzenleme sadece veri tabanı içindir. Bunun haricinde python çalıştırıp silme işlemi yapma gibi bir senaryo söz konusu değildir. Veritabanından düzenlenen veya silinen işlemler Fiziksel sunucuda herhangi bir işlem yaptırmaz.) Detaylı bir araştırma yapılırsa veri tabanı sorunu olduğunu herkes görebilir.

    Firmanın yaşadığı talihsiz sorun Vcenter(Vmware) kaynaklı bir açıktan meydana gelmektedir. Bu açıktan AutoVM kullanmayan bir çok firma da nasibini almıştır.

    Database sorgularının önüne geçmek için yii framework'ünün son versiyonunu yüklemenizi öneririm.

    Tekrardan geçmiş olsun.
    onatweb adlı üyeden alıntı: mesajı görüntüle
    Şunu da eklemek istiyorum; bunu bir linç kampanyasına dönüştürüp kendi ürünlerinin tanıtımını yapan ve mağdurların, mağduriyetinden yararlanıp konudan sapanlar için;

    Alın tüm müşteriler sizin olsun. Sizin seviyenize inmeyeceğim.
    onatweb adlı üyeden alıntı: mesajı görüntüle
    Framework'ün açığı olan veri tabanı unserialize açığının önüne geçmeleri için aşağıya döküman paylaşıyorum.

    AutoVM kullanan herkes aşağıdaki adımları uygulayabilir.

    composer.json dosyasını aşağıdaki gibi

    {
        "name": "yiisoft/yii2-app-basic",
        "description": "Yii 2 Basic Project Template",
        "keywords": ["yii2", "framework", "basic", "project template"],
        "homepage": "http://www.yiiframework.com/",
        "type": "project",
        "license": "BSD-3-Clause",
        "support": {
            "issues": "https://github.com/yiisoft/yii2/issues?state=open",
            "forum": "http://www.yiiframework.com/forum/",
            "wiki": "http://www.yiiframework.com/wiki/",
            "irc": "irc://irc.freenode.net/yii",
            "source": "https://github.com/yiisoft/yii2"
        },
        "minimum-stability": "stable",
        "require": {
            "php": ">=5.4.0",
            "yiisoft/yii2": "~2.0.16",
            "yiisoft/yii2-swiftmailer": "~2.0.0 || ~2.1.0",
            "yiisoft/yii2-swiftmailer": "~2.0.0 || ~2.1.0",
            "sinergi/browser-detector": "dev-master",
            "kartik-v/yii2-grid": "^3.3@dev",
            "yiisoft/yii2-bootstrap": "~2.0.6",
            "rmrevin/yii2-fontawesome": "~3.5"
        },
        "config": {
            "process-timeout": 1800,
            "fxp-asset": {
                "enabled": false
            },
            "allow-plugins": {
                "yiisoft/yii2-composer": true
            }
        },
        "scripts": {
            "post-install-cmd": [
                "yii\\composer\\Installer::postInstall"
            ],
            "post-create-project-cmd": [
                "yii\\composer\\Installer::postCreateProject",
                "yii\\composer\\Installer::postInstall"
            ]
        },
        "extra": {
           "yii\\composer\\Installer::postCreateProject": {
                    "setPermission": [
                        {
                            "runtime": "0777",
                            "web/assets": "0777",
                            "yii": "0755"
                        }
                ]
            },
            "yii\\composer\\Installer::postInstall": {
                    "generateCookieValidationKey": [
                        "config/web.php"
                    ]
            }
        },
        "repositories": [
            {
                "type": "composer",
                "url": "https://asset-packagist.org"
            }
        ]
    }
    gibi değiştirip var olan vendor klasörünü sildikten sonra tekrar composer install yapmaları.

    bunu yaptıktan sonra sırası ile

    modules-admin-assets-Asset.php
    modules-site-assets-Asset.php

    dosyalarını açıp

    app\assets\FontAwesomeAsset
    bulup
    rmrevin\yii\fontawesome\CdnProAssetBundle
    ile değiştiriniz.
    Konuyu güncelledim yaptığınız açıklamadan ve bilgilendirmeden ötürü teşekkürler.
  • 18-04-2022, 22:09:09
    #20
    onatweb adlı üyeden alıntı: mesajı görüntüle
    Framework'ün açığı olan veri tabanı unserialize açığının önüne geçmeleri için aşağıya döküman paylaşıyorum.

    AutoVM kullanan herkes aşağıdaki adımları uygulayabilir.

    composer.json dosyasını aşağıdaki gibi

    {
        "name": "yiisoft/yii2-app-basic",
        "description": "Yii 2 Basic Project Template",
        "keywords": ["yii2", "framework", "basic", "project template"],
        "homepage": "http://www.yiiframework.com/",
        "type": "project",
        "license": "BSD-3-Clause",
        "support": {
            "issues": "https://github.com/yiisoft/yii2/issues?state=open",
            "forum": "http://www.yiiframework.com/forum/",
            "wiki": "http://www.yiiframework.com/wiki/",
            "irc": "irc://irc.freenode.net/yii",
            "source": "https://github.com/yiisoft/yii2"
        },
        "minimum-stability": "stable",
        "require": {
            "php": ">=5.4.0",
            "yiisoft/yii2": "~2.0.16",
            "yiisoft/yii2-swiftmailer": "~2.0.0 || ~2.1.0",
            "sinergi/browser-detector": "dev-master",
            "kartik-v/yii2-grid": "^3.3@dev",
            "yiisoft/yii2-bootstrap": "~2.0.6",
            "rmrevin/yii2-fontawesome": "~3.5"
        },
        "config": {
            "process-timeout": 1800,
            "fxp-asset": {
                "enabled": false
            },
            "allow-plugins": {
                "yiisoft/yii2-composer": true
            }
        },
        "scripts": {
            "post-install-cmd": [
                "yii\\composer\\Installer::postInstall"
            ],
            "post-create-project-cmd": [
                "yii\\composer\\Installer::postCreateProject",
                "yii\\composer\\Installer::postInstall"
            ]
        },
        "extra": {
           "yii\\composer\\Installer::postCreateProject": {
                    "setPermission": [
                        {
                            "runtime": "0777",
                            "web/assets": "0777",
                            "yii": "0755"
                        }
                ]
            },
            "yii\\composer\\Installer::postInstall": {
                    "generateCookieValidationKey": [
                        "config/web.php"
                    ]
            }
        },
        "repositories": [
            {
                "type": "composer",
                "url": "https://asset-packagist.org"
            }
        ]
    }
    gibi değiştirip var olan vendor klasörünü sildikten sonra tekrar composer install yapmaları.

    bunu yaptıktan sonra sırası ile

    modules-admin-assets-Asset.php
    modules-site-assets-Asset.php

    dosyalarını açıp

    app\assets\FontAwesomeAsset
    bulup
    rmrevin\yii\fontawesome\CdnProAssetBundle
    ile değiştiriniz.
    Çok uzun zaman önce hatta yakınlarda da bir arkadaşım ile size haber gönderdim açık var diye fakat sizin söylediğiniz yazılımımızda hiç bir açıklama yoktur olmuş.
    Miş-Muş olarak konuşmak istemiyorum ama yapılan tüm uyarıları dikkate alın artık.
  • 18-04-2022, 22:12:05
    #21
    Merhaba,

    Açıkçası ben bu sorunun AutoVM kaynaklı olacağını sanmıyorum. Bizim tahminimizce bu sorun VCenter taraflı. Aylar önce VCenter zaten bu açık gerekli belgeleri paylaştı ama çoğu firma hiç umursamadı. Umursamadığı yetmezmiş gibi VCenter' ı dışarıya açık tutmaya devam ettiler. Açık kaynağı ve nasıl çözüleceği https://kb.vmware.com/s/article/87081 burada mevcut. AutoVM' de açık var denilen kod 2020 de paylaşılmış. AutoVM i çok kullanan var ve 2 yılda bence bu çoktan patlardı. Ek olarak bu AutoVM de sözde olan açık sunucu silmeye yetecek bir açık gibi görünmüyor. Daha önce VCenter açığını bizde yaşadık ve tahminimizce zarar gören firmanın sorunu VCenter ile alakalıdır. Bana göre suç biraz AutoVM ' e yıkılıyor çünkü ortada hiç bir şey yok sadece bir konu var bu kadar onun harici destekleyen hiç bir belge yok. Ama VCenter' da böyle bir açık olduğuna dair resmi bir yazı ve fix bile mevcut. Bu sorunu aylar önce bizzat biz yaşadık. Şükür bizim verilerimize bir şey olmadı ama VCenter taraflı açık yüzündendi. Biz sıfırdan VCenter 6.7 kurup update yaptık güncellediğimiz sürüm "vCenter Server 6.5 Update 3s, build 19261680" olandı yani VCenter' ın https://kb.vmware.com/s/article/87081 konusunda yer alan bu sorun bu sürümde çözüldü dediği sürümü de kurduk fakat yine hacklendi. Bu sefer konudaki .py dosyalarını uyguladık ve sorun çözüldü. VCenter' ı dışarıya açık olan var ise son sürüme güncellemiş olsa bile girip bu konuda ki "Verify the changes" alanını inceleyip test etsin. Dediğim gibi biz son güncelleme yapmamıza rağmen hala açık devam ediyordu ve script ile kapatmıştık. Bence zarar gören firmanın da yaşadığı olay bu AutoVM de açık var girdiler vs. bize göre çokta mantıklı gelmiyor.
  • 18-04-2022, 22:20:57
    #22
    Kimlik doğrulama veya yönetimden onay bekliyor.
    @UzmanlarHosting; yazılımda bir açık yok zaten ? framework açığı ve vcenter açığını yazılım açığı olarak vurgulamakta ben bir art niyet arıyorum açıkçası. Yazılım içerisinde Vmware'nin sunmuş olduğu api sorgularından başka bir şey çalışmamaktadır.

    Eleştirinizi dikkate alıyorum. Her yazılımda açık olabilir %1 ihtimal bile olsa. Ama sizde yanlış anlamayın beni lütfen 10 yıldan fazladır yazılım ile uğraşıyorum. Bugüne kadar bana milyonlarca "açık var" diye bildirim gelmiştir. Açık var. Ama ney ? Açık var ama nerede ? Açık var ama nasıl ? Bu gibi sorular çok önemli.
  • 18-04-2022, 22:25:41
    #23
    Ben buradan yazmadım yazılımda açık var diye, arkadaşım sizden ürün almıştı dedim ki mesajımı da iletin bir baksınlar hatta yardımcı olayım demiştim.
    Arkadaşımı da ben önerdim Autowm kullanmalısın diyerek yani kötüleme yok, yazılım mükemmel hatta harika ancak tek sorun bir uyarı yapıldı ve dikkate alınmadı.
    Bu gün bunu burada dile getirmem aynı konu içerisinde görmüş olmam, belkide özel mesaj ile yazsaydım teşekkürler diyip geçiştirede bilirdiniz, dikkatinizi çektim net oldu akılda kaldı şuan.
    Geçen seferki gibi en azından bizim yazılımımızda açık yok demek yerine müsait zamanınızda pentest yapıp baştan bir kontrol sağlarsanız ve müşterileriniz dışarıdan zarar görmeyecek hale getirilirse daha iyi olur.
    Gerçekten kötü birşey demiyorum, mükemmelsiniz şüphe yok hatta daha iyisini yapacak varsa buyursun gelsin ama daha iyisini de görmedim. Başarılarının devamını dilerim.
    • onatweb
    onatweb bunu beğendi.
    1 kişi bunu beğendi.
  • 18-04-2022, 22:27:35
    #24
    mselim adlı üyeden alıntı: mesajı görüntüle
    Merhaba,

    Açıkçası ben bu sorunun AutoVM kaynaklı olacağını sanmıyorum. Bizim tahminimizce bu sorun VCenter taraflı. Aylar önce VCenter zaten bu açık gerekli belgeleri paylaştı ama çoğu firma hiç umursamadı. Umursamadığı yetmezmiş gibi VCenter' ı dışarıya açık tutmaya devam ettiler. Açık kaynağı ve nasıl çözüleceği https://kb.vmware.com/s/article/87081 burada mevcut. AutoVM' de açık var denilen kod 2020 de paylaşılmış. AutoVM i çok kullanan var ve 2 yılda bence bu çoktan patlardı. Ek olarak bu AutoVM de sözde olan açık sunucu silmeye yetecek bir açık gibi görünmüyor. Daha önce VCenter açığını bizde yaşadık ve tahminimizce zarar gören firmanın sorunu VCenter ile alakalıdır. Bana göre suç biraz AutoVM ' e yıkılıyor çünkü ortada hiç bir şey yok sadece bir konu var bu kadar onun harici destekleyen hiç bir belge yok. Ama VCenter' da böyle bir açık olduğuna dair resmi bir yazı ve fix bile mevcut. Bu sorunu aylar önce bizzat biz yaşadık. Şükür bizim verilerimize bir şey olmadı ama VCenter taraflı açık yüzündendi. Biz sıfırdan VCenter 6.7 kurup update yaptık güncellediğimiz sürüm "vCenter Server 6.5 Update 3s, build 19261680" olandı yani VCenter' ın https://kb.vmware.com/s/article/87081 konusunda yer alan bu sorun bu sürümde çözüldü dediği sürümü de kurduk fakat yine hacklendi. Bu sefer konudaki .py dosyalarını uyguladık ve sorun çözüldü. VCenter' ı dışarıya açık olan var ise son sürüme güncellemiş olsa bile girip bu konuda ki "Verify the changes" alanını inceleyip test etsin. Dediğim gibi biz son güncelleme yapmamıza rağmen hala açık devam ediyordu ve script ile kapatmıştık. Bence zarar gören firmanın da yaşadığı olay bu AutoVM de açık var girdiler vs. bize göre çokta mantıklı gelmiyor.
    Merhaba hocam, konu mantıklı gelmesi değil. framework tarafında vuln tespit edildi ilgili firmadan ayrıntılı destek alabilirsiniz. Bu konunun açılmasının tek sebebi ise bu sabah yaşanan tatsız olayın başkalarınında yaşamamsını sağlamak. VCenter tarafına gelicek olursak o taraf zaten 2021 aralıktan beridir log4j açığıyla piyasada. Teşekkürler iyi akşamlar dilerim.
  • 18-04-2022, 22:34:57
    #25
    T13R adlı üyeden alıntı: mesajı görüntüle
    Merhaba hocam, konu mantıklı gelmesi değil. framework tarafında vuln tespit edildi ilgili firmadan ayrıntılı destek alabilirsiniz. Bu konunun açılmasının tek sebebi ise bu sabah yaşanan tatsız olayın başkalarınında yaşamamsını sağlamak. Teşekkürler iyi akşamlar dilerim.
    Bende bunu soruyorum hangi firma bu nasıl destek alacağız? Yani yii framework üzerindeki açıktan dolayı içeriye girildi de makineler silindi bunu destekleyen bir belge veya döküman göremedim. Bir firma hackleniyor 2020 ye ait bir konu buluyor ve AutoVM deki yii framework deki açık yüzünden bu oldu diyor tamam da hani bu açığı gösteren yada bu açıktan bunlar olabilir denilecek hiç bir döküman paylaşım yok. Bu yüzden ben bu olayın AutoVM de olacağını sanmıyorum. Bana göre %99 bu olay hali hazırda olan ve zaten bilinen VCenter açığı yüzünden. Yine de tabi herkes AutoVM deki yii framework alanını güncellesin, isteyen AutoVM i kullansın yada kullanmasın ben burada AutoVM yada başkasını savunmuyorum fakat ortada hiç bir şey yok sadece çook eski bir konu var bir koddan bahsediliyor o kadar. Bu kodun potansiyeli ve AutoVM de yapabileceklerine dair hiç bir belge ortada yok.
  • 18-04-2022, 22:41:53
    #26
    UzmanlarHosting adlı üyeden alıntı: mesajı görüntüle
    Çok uzun zaman önce hatta yakınlarda da bir arkadaşım ile size haber gönderdim açık var diye fakat sizin söylediğiniz yazılımımızda hiç bir açıklama yoktur olmuş.
    Miş-Muş olarak konuşmak istemiyorum ama yapılan tüm uyarıları dikkate alın artık.
    UzmanlarHosting adlı üyeden alıntı: mesajı görüntüle
    Ben buradan yazmadım yazılımda açık var diye, arkadaşım sizden ürün almıştı dedim ki mesajımı da iletin bir baksınlar hatta yardımcı olayım demiştim.
    Arkadaşımı da ben önerdim Autowm kullanmalısın diyerek yani kötüleme yok, yazılım mükemmel hatta harika ancak tek sorun bir uyarı yapıldı ve dikkate alınmadı.
    Bu gün bunu burada dile getirmem aynı konu içerisinde görmüş olmam, belkide özel mesaj ile yazsaydım teşekkürler diyip geçiştirede bilirdiniz, dikkatinizi çektim net oldu akılda kaldı şuan.
    Geçen seferki gibi en azından bizim yazılımımızda açık yok demek yerine müsait zamanınızda pentest yapıp baştan bir kontrol sağlarsanız ve müşterileriniz dışarıdan zarar görmeyecek hale getirilirse daha iyi olur.
    Gerçekten kötü birşey demiyorum, mükemmelsiniz şüphe yok hatta daha iyisini yapacak varsa buyursun gelsin ama daha iyisini de görmedim. Başarılarının devamını dilerim.
    Dediğim gibi hocam eleştirinizi dikkate alıyorum. Ama bahsettim size, bana sürekli açık var, açık var, açık var diye bildirimler geliyor. AutoVM'den bahsetmiyorum. Yazılım hayatım boyunca sürekli olarak bir açık var söylemleri ile karşı karşıyayım. 100'den fazla freelance projede çalışmışımdır. Açık var ama nereden var ? Hiç değilse "Ne oldu da bu tanıyı koydun ?" açıklaması yapılırsa ben zaten bir aksiyon alıyorum. Ama herhangi bir argüman olmadan açık var dendiğinde bunu ciddiye alıp sürekli diken üstünde olursam, uyumayı bırakın gerçekten kafamı kaşıyacak zaman bulamam.

    Bunun haricinde, olan açık; framework ve vcenter taraflıdır. Çok fazla framework kullanıyorum. Emin olun benim bile böyle bir şey olduğundan yeni haberim oluyor.

    Vcenter zaten çalkalanıyor sürekli. Framework desen AutoVM'in kullandığı sürümde açık var. Yani açıklar framework üstüne oturtulan yazılım dışında ama açığın framework üstüne oturtulan yazılımda olduğu savunuluyor, bazı güruh tarafından.

    Açık olan 2 şirkette yabancı, tek muhatap alınabilecek türk kişi ben olduğum için, benim konuya dahil edilmemi mağduriyetten dolayı olduğu için gerçekten anlıyorum.

    Framework tarafındaki database açığını kullanmaları ise gerçekten çok zor. Çok çok zor. Bunları kullansalar bile etkilenen sadece database'deki veri olur. Fiziksel sunucu bundan etkilenmez. Buradaki VM silinme olayı. Vcenter taraflıdır.

    İyi niyetleriniz için de teşekkür ederim.
  • 18-04-2022, 23:40:31
    #27
    CliaWeb adlı üyeden alıntı: mesajı görüntüle
    Merhabalar,

    Öncelikle geçmiş olsun dileklerimizi sunuyoruz. Umarız büyük bir kayıp olmadan bu süreci atlatırsınız. Veri demek herşey demektir. AutoVM i biz son 2 yıldır kullanmıyoruz. Dahili testlerimiz sonucu gözlemlediğimiz çeşitli zafiyetler nedeniyle sıcak bakmıyorduk. Alternatif eklentiler konuda da belirtilmiş.

    İyi çalışmalar.
    Merhaba, peki autovm yerine ne kullanmamızı önerirsiniz? Alternatifi vesaire varmıdır yoksa siz kendi panelinizimi kullanıyorsunuz?
    Şuan kullandığımız ücretsiz autovm'e ücretli sürümü baz alarak onlarca özellik ekledik, birkaç buguda düzelttik fakat açık varsa daha fazla ilerlemeden direkt altyapıyı taşıyalım.