Siber Güvenlik

Bing Görseller'de Kritik Güvenlik Açıkları: SVG Dosyalarıyla Sunucuda Tam Yetki Ele Geçirildi

Bing Görseller'de Kritik Güvenlik Açıkları: SVG Dosyalarıyla Sunucuda Tam Yetki Ele Geçirildi
Havuz Partisi + İngilizce

Bing'in görsel arama motoruna yüklenen özel hazırlanmış bir SVG dosyası, Microsoft'un üretim görsel işleme sunucularında NT AUTHORITY\SYSTEM yetkisiyle, aynı sistemdeki Linux makinelerde ise root yetkisiyle komut çalıştırılmasına izin veriyordu.

XBOW'un yaptığı testler, bu açığın farklı sunucu ve ağ aralıklarındaki tüm işlemcilerde aynı şekilde çalıştığını gösterdi. Sorunun tek bir makineden kaynaklanmadığı, doğrudan Bing'in görsel katmanında olduğu belirlendi. Microsoft, bu açıklar için CVE-2026-32194 ve CVE-2026-32191 numaralı iki kritik güvenlik açığı yayınladı ve her ikisine de CVSS ölçeğinde 9.8 puan verdi.

Otonom saldırı güvenliği girişimi XBOW, her iki açığı da bularak Microsoft'a özel olarak bildirdi. Bing kullanıcılarının herhangi bir yama veya önlem alması gerekmiyor: Microsoft, Mart ayında yayınlanan güvenlik bildirimlerinden önce her iki açığı da sunucu tarafında kapattı. Bildirimlerde "müşterinin yapması gereken bir işlem yoktur" ifadesi yer alıyor.

19 Mart'ta yayınlanan güvenlik bildirimlerinde, açıkların istismar edildiğine veya kamuya açıklandığına dair herhangi bir kayıt bulunmuyor. XBOW, Microsoft'un talebi üzerine düzeltme tamamlanana kadar bekledi ve açıkların işleyiş mekanizmasını 23 Temmuz'da yayınladı.

Düzeltmeden daha önemlisi, hatanın yapısı. Uygulama bir görsel işlediğini zannederken, alttaki yardımcı program o görselin bir kısmını komut olarak okuyordu.

Eğer kendi sisteminizde yüklenen dosyaları veya sunucudan çekilen URL'leri ImageMagick veya ImageMagick uyumlu bir yazılımla işliyorsanız, saldırganın kontrolündeki içeriğin delegate (yetki devri) özelliğinin açık olduğu bir yola ulaşıp ulaşamayacağına dikkat etmelisiniz. Delegate özelliğini devre dışı bırakın, kabul ettiğiniz formatları sınırlandırın ve işlemciyi ağdan ayırın; aynı SVG dosyası hiçbir şey yapamaz.

Bing'in tersine görsel arama özelliği, bir görsel URL'sini arka uçtan getiriyor çünkü özellik zaten bunu yapıyor. Tek başına bu, kör bir SSRF (sunucu taraflı istek sahteciliği) anlamına geliyor: istemciye hiçbir şey dönmüyor. İpucu hatanın kendisindeydi. Bazı işlemciler tarayıcıya 500 hatası döndürüyor ancak yine de getirdikleri veriyi alıp işlemeye devam ediyordu. Bu da işlemenin aşağıdaki bir katmanda yapıldığını gösteriyordu.

SVG bu soruyu yanıtladı. SVG, piksel değil XML tabanlıdır: başka görsellere referans verebilir ve bu referansları takip eden bir işleyici, o görselleri getirip işler. Altta yatan dönüştürme araçları, kendi işlemedikleri formatları bir delegate'e (bir kabuk aracılığıyla çağrılan harici bir programa) yönlendirir.

XBOW'un ulaştığı yolda bu katman hâlâ etkindi. Bu nedenle, boru (pipe) karakteriyle başlayan bir görsel referansı, dosya adı olarak okunmak yerine doğrudan kabuğa gitti. Kullanılan yük (payload), bir piksel boyutunda bir SVG dosyasıydı. İçindeki referans, işlemcide bir komut çalıştırdı ve çıktıyı XBOW'un kontrolündeki bir toplayıcıya geri gönderdi.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News