Siber Güvenlik

Flax Typhoon beş açığı sömürüyor, CISA federal kurumlara 11 Ekim son tarih verdi

Flax Typhoon beş açığı sömürüyor, CISA federal kurumlara 11 Ekim son tarih verdi

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) Perşembe günü, Çin bağlantılı tehdit aktörü Flax Typhoon tarafından kötüye kullanılmasının ardından beş güvenlik açığını Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi.

Söz konusu açıklar aşağıda listeleniyor.

CVE-2015-3306 (CVSS puanı: 10,0) - ProFTPD’de bulunan ve site cpfr ile site cpto komutları üzerinden uzaktan saldırganların keyfi dosyalara okuma ve yazma yapmasına olanak verebilecek uygunsuz erişim kontrolü açığı.

CVE-2021-3199 (CVSS puanı: 9,8) - JSON Web Token (JWT) kullanıldığında ONLYOFFICE Docs’ta oluşabilen ve bir resim yükleme parametresinde " /.. " dizisi yoluyla uzaktan kod çalıştırılmasına yol açabilen yol geçişi açığı.

CVE-2023-22894 (CVSS puanı: 7,2) - Strapi’de bulunan ve yönetici paneline erişimi olan bir saldırganın sorgu filtresi üzerinden hassas kullanıcı ayrıntılarını keşfetmesine olanak verebilecek hassas bilgilerin açık metin olarak saklanması açığı.

CVE-2016-3081 (CVSS puanı: 8,1) - Dinamik Yöntem Çağrısı etkin olduğunda Apache Struts’ta uzaktan saldırganın method:prefix üzerinden keyfi kod çalıştırmasına izin verebilecek komut enjeksiyonu açığı.

CVE-2015-5477 (CVSS puanı: 7,5) - ISC BIND’de bulunan ve TKEY sorguları üzerinden uzaktan saldırganın hizmet reddine neden olabilmesine yol açan erişilebilir onay açığı.

Beş açığın eklenmesi, Çin merkezli siber güvenlik şirketi Integrity Technology Group’un sağladığı saldırılar konusunda uyarıda bulunan Avustralya, Kanada, Japonya, Yeni Zelanda, İspanya, Birleşik Krallık ve ABD’nin ortak bildirisiyle aynı döneme denk geldi.

Bu operasyonların, kuruluşlara ilk erişim sağlamak ve hassas verileri sızdırmak için yukarıda listelenen beşini de içeren sekiz güvenlik açığını hedeflediği belirlendi. Faaliyet, tarama araçlarıyla açıkların sömürülmesi, çapraz site betikleme saldırıları ve Microsoft Exchange sunucularında parola püskürtme girişimlerini içeriyor; kalıcılık VPN yazılımı üzerinden sağlanıyor, e-postalar ve kimlik bilgileri ise betiklerle dışarı aktarılıyor.

Dikkat edilmesi gereken nokta, kalan üç açığın KEV kataloğunda zaten yer alması.

CVE-2014-6278 - GNU Bash işletim sistemi komut enjeksiyonu açığı, diğer adıyla Shellshock (Ekim 2025’te eklendi).

CVE-2019-11510 - Ivanti Pulse Connect Secure keyfi dosya okuma açığı (Kasım 2021’de eklendi).

CVE-2021-22205 - GitLab Community ve Enterprise Edition uzaktan kod çalıştırma açığı (Kasım 2021’de eklendi).

Siber Güvenlikten Sorumlu Vekaleten İcra Yardımcı Direktörü Chris Butera, "Çin hükümetine bağlı aktörler, kritik işlevleri seçtikleri bir gelecekte bozmak amacıyla operasyonel teknoloji (OT) sistemleri de dahil olmak üzere kritik altyapı ağları içinde kendilerini konumlandırmaya devam ediyor" dedi.

Aktif sömürü nedeniyle federal kurumların gerekli yamaları uygulaması ya da kullanımlarını 11 Ekim 2026’ya kadar sonlandırması gerekiyor.

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü