• 19-04-2022, 00:25:16
    #37
    Kimlik doğrulama veya yönetimden onay bekliyor.
    leaver adlı üyeden alıntı: mesajı görüntüle
    veri tabanındaki tüm kullanıcıların şifreleri hashli ve saltlı bir şekilde duruyor, yani şifre basit değilse girme imkanları yüzde 0 a yakın.
    T13R adlı üyeden alıntı: mesajı görüntüle
    Yok hocam ben anlatamadım sanırım Framework tarafında bulunan bir açık ve veri tabanına ulaşabiliyorlar okeymiyiz okeyiz? Benim bahsettiğim veritabanının silinmesi değil o veritabanından yetkili kullanıcıya giriş sağlayamazlarmı? veya vcenter da wmvare(autovm) içerisindeymiş zaten bu sanallaştırmada makinaları silip tekrar kurulumu yapan panel neresi? autovm. Saldırgan yetkili hesaptan ilk kurulumdaki şifresi ile aynı ise onu görebilir veya şifre sıfırlamak için VNC bağlantıdan işlem yapamazmı?
    yapamaz hocam işte. hiç bir şeyde okey değiliz. veri tabanı direkt erişim veren bir açık değil bu. belli sorgular içerisinde get parametresi ile sorgunun içine müdahil olma açığı bu. framework kendi içerisinde bu parametreleri unserialize ediyor.

    Çok çok basit örnek vereyim. bu şekilde yapılmıyor tabi ama mantığı anlamanız açısından, çünkü çok fazla kombinasyon denemeleri gerekiyor. a.com/site/vps/delete?id=1 buradaki id değeri bir parametre ve framework tarafından unserialize ediyor. Sen burada &or=deneme=1 ekleyerek bu sorgunun önüne geçebiliyorsun. Bu sorguyu tuttursa bile veri kaybı olarak sadece database'den verisini kayıp eder. Esxi ile alakası yok.
  • 19-04-2022, 00:26:37
    #38
    Üyeliği durduruldu
    Fırsatçılık ta üstünüze yok 😊
  • 19-04-2022, 00:32:56
    #39
    onatweb adlı üyeden alıntı: mesajı görüntüle
    yapamaz hocam işte. hiç bir şeyde okey değiliz. veri tabanı direkt erişim veren bir açık değil bu. belli sorgular içerisinde get parametresi ile sorgunun içine müdahil olma açığı bu. framework kendi içerisinde bu parametreleri unserialize ediyor.

    Çok çok basit örnek vereyim. bu şekilde yapılmıyor tabi ama mantığı anlamanız açısından, çünkü çok fazla kombinasyon denemeleri gerekiyor. a.com/site/vps/delete?id=1 buradaki id değeri bir parametre ve framework tarafından unserialize ediyor. Sen burada &or=deneme=1 ekleyerek bu sorgunun önüne geçebiliyorsun. Bu sorguyu tuttursa bile veri kaybı olarak sadece database'den verisini kayıp eder. Esxi ile alakası yok.
    esxi ile bir alakası var demedim (vcenter ın esxi ile bir bağlantısı var dedim + bahsi geçen firmalarla görüştüğümde vcenter autovm e dahilmiş.) hocam lütfen yazılarımı düzenledikten sonraki halini tekrar gözden geçirin. ortadaki cve nin bir remote code execution olduğunuda unutmayalım.
    BKNZ;
    1) https://www.mrkaixin.top/posts/396efa5d/
    2) https://github.com/0xkami/cve-2020-15148
  • 19-04-2022, 00:40:19
    #40
    T13R adlı üyeden alıntı: mesajı görüntüle
    esxi ile bir alakası var demedim (vcenter ın esxi ile bir bağlantısı var dedim + bahsi geçen firmalarla görüştüğümde vcenter autovm e dahilmiş.) hocam lütfen yazılarımı düzenledikten sonraki halini tekrar gözden geçirin. ortadaki cve nin bir remote code execution olduğunuda unutmayalım.
    BKNZ;
    1) https://www.mrkaixin.top/posts/396efa5d/
    2) https://github.com/0xkami/cve-2020-15148
    Esxi ile bir alakası yok derken. Kastım şu veri tabanından veri kaybı olduğunda esxi'den veri kaybı olamaz. Buradaki şey ile Esxi'nin bir alakası yok demek istedim.

    İyi geceler hocam, gerçekten çok yoruldum herkesin mesajına yetişmekten. Görüşmek üzere
  • 19-04-2022, 00:59:20
    #41
    Geç fark edilen bir açıktan etkilendikten sonra fix gelmesi üzücü bir durum umarım etkilenen firmalar çabuk toparlar daha doğrusu kullanan firmalara Geçmiş olsun
  • 19-04-2022, 01:02:00
    #42
    Feyzullah_duman adlı üyeden alıntı: mesajı görüntüle
    Geç fark edilen bir açıktan etkilendikten sonra fix gelmesi üzücü bir durum umarım etkilenen firmalar çabuk toparlar daha doğrusu kullanan firmalara Geçmiş olsun
    Hangi firmalar etkilendi acaba
  • 19-04-2022, 01:05:07
    #43
    Bu durumdan etkilenen Keyubu ve diğer tüm firmalara geçmiş olsun.
  • 19-04-2022, 03:02:05
    #44
    Bilen bilmeyen her kişi, ya birini savunuyor, ya kendini savunuyor.

    Mağdur olan firmaları çok yakından tanımaktayım. Biri oradan çıkmış demiş ki panel ile alakası yok, biri oradan atlamış log4j açığı demiş. Arkadaşlar anlattığınız firmaların birinde vcenter bile yok ? Neyin durumundan bahsediyoruz burada ? Bu firmaların tek ortak noktası aynı sanallaştırma modülünü kullanmaları. Vcenter kullanan firma da bundan @Keyubu; kendisi düzenli olarak vcenter'ı günceller ve log4j açığıda kapalı bir haldedir. Madem autovm açıklı bir yazılım, bu işten bir kazanç sağlıyorsanız bu açıkları kapatmakla mükellefsiniz (veya satarken bunu belirtirsiniz). Yada cidden back-end yazılım bilginiz yok, bunları kapatamayacaksanız da sadece front-end (tasarım) olarak satışını gerçekleştirirsiniz.

    Bir yazılımcı olarak kısaca olayı özetleyeyim; Bir sorgudan insert & update atılıp select atılmayacak açık olması o kadar nadir bir durumdur ki rastlayamazsınız bile. Bu saldıran şahıs select sorgularını başarı ile atmış dönen hashli şifreleri kırmış. Bu bilgiler ile esxi'lara teker teker local ip üzerinden ssh ile bağlanıp rm -rf komutlarını çalıştırmış.

    Şimdi yukarıda ki gibi çıkıp denecek ki veri tabanına erişilebilen bir açık değil sunucular sadece vcenter üzerinden silinebilir. Adam yapmış ki silinmiş değil mi ? Vcenter olmayan firmaya ait dosyalarda gitmiş dediğimize göre olmuş ki gitmiş ?

    (Şimdi oradan tekrar çıkıp bir firma sahibi diyecek ki; daha öncesinde vcenter kullanmıştır log4j açığının olduğ uzamanlarda root kullanıcısı açılmış diyecek kişi vcenter'dan çıktıktan sonra 2 ay ip adresini değiştiriyor ve öyle devam ediyor. Yani log4j komutları geçersiz olacaktır o kullanıcı için ....)

    Bu forum üzerinde tonlarca autovm kurulumu yapan kişiler var herkese diyorlar open source olan kısmını alır kurarım herhangi bir iddiaları yok ürün üzerinde siz bu ürünü değiştirip satışını gerçekleştiriyorsunuz.

    Burada size güvenip sorgusuz sualsiz alıp kullanan kişiler mağduriyet yaşamak zorunda değil, kişilerin on binlerce Türk lirası zararı var. Daha da önemlisi itibarları yok olmuş durumda ...

    Herhangi bir maddi zararım yok. Bu kadar uzun yazmamın tek sebebi sevdiğim 2 arkadaşımın da firması ellerinden kayıp gidiyorken (bir tane kendini bilmez yazılımcının hatası yüzünden) bizim hiç bir şey yapamamamız...
  • 19-04-2022, 05:00:23
    #45
    Sorunu yaşayan 3 firma network tarafında desteğini verdiğim bir firmada barınıyorlar

    ve bu sorunları yaşayan 3 firmanın 1 tanesinin 3 tane fiziksel makinesi var hepsinde esxi kurulu onatweb autovm ile yönetiyor ve kendisinin vcenteri bulunmuyor

    eee o zaman autovmde sorun yok - vcenterde kullanmıyor kim girdi buna cinlermi girdi ?

    ayrıca @onatweb; veritabanında update işlemide yapılabileceğini söylemiş tüm userlerin şifresinin güncellenmesi bence yeterli olur diye düşünüyorum ?