Siber Güvenlik

Araştırmacılar, kök erişim sağlayan AnyDesk Linux ön kimlik doğrulama açığı için çalışan exploit yayınladı

Araştırmacılar, kök erişim sağlayan AnyDesk Linux ön kimlik doğrulama açığı için çalışan exploit yayınladı

Güvenlik araştırmacıları, AnyDesk Linux'ta kimlik doğrulama öncesi uzaktan kod çalıştırma açığı için tam çalışan bir exploit yayınladı. Açık, bağlantı onaylanmadan saldırganlara kök erişim sağlıyor.

AnyDesk, açığı haziranda 8.0.3 sürümünde kapattı ancak değişiklik günlüğünde düzeltmeyi yalnızca "çöküşe yol açabilecek bir hatayı düzeltti" diye açıkladı. Açığa CVE atanmadı ve güvenlik duyurusu yapılmadı.

AnyPwn adı verilen exploit, uzaktan masaüstü aracı AnyDesk'in oturum protokolündeki yığın arabellek taşmasını hedefliyor. Kod, 8 Ekim'de GitHub'da paylaşıldı.

Yöneticilerin AnyDesk Linux'u en az 8.0.3 sürümüne güncellemesi gerekiyor. En güncel sürüm 8.1.0.

Exploit neyi gösteriyor

Yayınlanan exploit yalnızca 7070 numaralı TCP portu üzerinden doğrudan bağlantılarda çalışıyor.

Exploit olasılıksal. Yığın düzeni, hedef nesnenin taşan arabelleğe bitişik konumlanmasını gerektiriyor; aksi halde servis çöküyor, saldırganın komutu çalışmıyor. Yayınlanan koddaki ofsetler AnyDesk Linux 8.0.2 derlemesine özel; diğer derlemelerde farklı değerler gerekir.

Araştırmacılar, aynı savunmasız kod yolunun AnyDesk'in röle sunucuları üzerinden de erişilebilir olduğunu söylüyor. Bunu Frida enstrümantasyon tetikleyicisiyle doğruladılar ancak röleler üzerinden tam exploit zincirini göstermediler.

AnyDesk haziranda "savunmasızlık Linux'taki doğrudan bağlantılarla sınırlı, röleler üzerinden gitmeyen bağlantılar. Windows ve macOS etkilenmiyor" dedi.

Exploit AnyDesk Linux 8.0.2'yi hedefliyor. Araştırmacılar, 8.0.1 gibi daha eski sürümlerin de savunmasız kod yolunu paylaşıyor olabileceğini ima ediyor ancak bu sürümlerin istismarı doğrulanmadı.

Araştırmacılar açığı 22 Haziran'da duyurdu. AnyDesk ertesi gün kabul etti ve düzeltmeyi içeren 8.0.3 sürümünü yayınladı.

9 Ekim itibarıyla açığa CVE atanmadı. AnyDesk resmi bir güvenlik duyurusu yapmadı.

AnyDesk'in indirme sayfası artık 8.0.2 sürümünü listelemiyor, sürüm değişiklik günlüğünde hâlâ görünüyor. Araştırmacılar yazdı: "Satıcı, PoC videosunun yayınlanmasının ardından AnyDesk 8.0.2 derlemesini silmiş görünüyor (?)".

Hemen güncelleme yapamayan yöneticiler, 7070 numaralı TCP portuna erişimi kısıtlayarak riski azaltabilir. Açığın röle bağlantıları üzerinden tamamen istismar edilebilir olup olmadığı hâlâ çözülmedi.

Açık nasıl çalışıyor

AnyDesk'in oturum protokolü mod-5 akış paketleri kullanıyor. İşleyici, yedek ayırmanın boyutunu bildirilen yük uzunluğuna 16 baytlık başlık ekleyerek hesaplıyor; işlem 32 bit aritmetikle yapılıyor ve taşma kontrolü yok.

Exploit, yük uzunluğu olarak 0xFFFFFFF0 bildiriyor. 0x10 eklenmesi 32 bit sonucu sıfıra sarıyor, böylece ayırıcı küçük bir arabellek ayırıyor ancak nesne orijinal büyük uzunluğu kaydediyor. Saldırgan verisinin tek bir baytı bile ayırmanın sonunu aşarak yazıyor.

Taşma, bitişik yığın nesnelerindeki alanları bozuyor ve exploit ROP zinciriyle root olarak keyfi komut çalıştırıyor.

Savunmasızlık, V12 güvenlik ekibinden Rick de Jager tarafından V12 güvenlik kod inceleme motoruyla bulundu. V12'nin kurucuları daha önce güvenlik firması Zellic'i kurdu ve rekabetçi hack ekibi Perfect Blue'yu yönetti.

Ayrı bir AnyDesk yığın arabellek taşması olan CVE-2025-27918, nisan 2025'te 7.0.0 sürümünde düzeltildi. Bu savunmasızlık tüm AnyDesk platformlarını etkiledi ve kullanıcı görseli işlemede tamsayı taşması içeriyordu; AnyPwn'ın oturum protokolü açığından farklı bir mekanizmaydı.

AnyDesk, 2024 başlarında şirketin üretim sistemlerinin ihlal edildiği ayrı bir olayda hacklendi; bu durum sertifika iptalleri ve zorunlu parola sıfırlamalarına yol açtı.

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü