Siber Güvenlik

CrowdStrike Falcon'daki Yetki Yükseltme Açığını Gösteren FalconFlank PoC'si Yayımlandı

CrowdStrike Falcon'daki Yetki Yükseltme Açığını Gösteren FalconFlank PoC'si Yayımlandı
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Güvenlik araştırmacısı Chaotic Eclipse (diğer adlarıyla INFINITE NIGHTMARE, MSNightmare ve Nightmare-Eclipse), CrowdStrike Falcon'ı etkileyen ve FalconFlank olarak adlandırılan yeni bir sıfırıncı gün açığını duyurdu. Bu açık, sistemde yetki yükseltmeye olanak tanıyor.

Araştırmacı, GitHub'daki proje açıklamasında "FalconFlank, CrowdStrike Falcon Sensor'deki zararlı ofis makrolarını temizleme özelliğini kötüye kullanan bir sıfırıncı gün yetki yükseltme açığıdır" dedi. Siber güvenlik şirketinin bu açık için halihazırda tespit mekanizmaları geliştirmiş olabileceğini de sözlerine ekledi.

"Eğer bu açığı test etmek istiyorsanız, ya sistemi istisnalar listesine eklemeniz ya da hazırladığınız kanıt kodunu (PoC) gizleyerek DLL yükleme tekniğini değiştirmeniz gerekiyor."

Araştırmacı, bu kanıt kodunun CrowdStrike Falcon kurulu ve tam güncellemeleri almış bir Windows 11 25H2 bilgisayarında veya Windows Server 2025 sunucusunda çalıştığını belirtti. The Hacker News olarak yorum almak için CrowdStrike ile iletişime geçtik; kendilerinden bir yanıt gelirse haberi güncelleyeceğiz.

Bu gelişme, Chaotic Eclipse'un sadece birkaç gün önce Windows tabanlı Kaspersky uç nokta güvenlik ürününü (sürüm 14.0.0.504) etkileyen başka bir yetki yükseltme açığı için hazırladığı kanıt kodunu yayınlamasının ardından yaşandı. Söz konusu istismar koduna HardBreacher adı verildi.

Araştırmacı, hazırladığı kodla ilgili olarak "Kanıt kodu hiç de kusursuz değil, temelde yamayla bir araya getirilmiş bir şey; sadece çalıştırmayı başardım, hepsi bu" ifadelerini kullandı. "Çalıştırırken hata verecektir, bu yüzden işlemi sürekli tekrar etmeniz gerekiyor. Eğer başarılı olursa, mevcut kullanıcıya tam yetkiler tanıyarak C:\Windows\System32\MY_SNAKE_IS_SOLID.dll konumunda yeni bir dosya oluşturacaktır."

"Bu konudaki en ilginç kısım ise kullanıcı arayüzü sürecinin kontrolünü ele geçirdiğinizde Kaspersky'nin tamamen kontrolden çıkması. Programın çalışmayı durdurmasını sağlayabilir, erişmemesi gereken dosyalara erişim izni verebilir veya bu erişimi engelleyebilirsiniz. Kanıt kodu başarılı olduğunda, tüm işletim sistemi tam bir kaosa sürükleniyor."

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News