Siber Güvenlik

Vite Açığını Sömüren Toplu Tarama Kampanyası Maruz Kalan Geliştirme Sunucularından Bulut Kimlik Bilgilerini Çıkardı

Vite Açığını Sömüren Toplu Tarama Kampanyası Maruz Kalan Geliştirme Sunucularından Bulut Kimlik Bilgilerini Çıkardı
Malta Mavi Lagün'de İngilizce

Siber güvenlik araştırmacıları, hassas verileri sızdırmak üzere Vite dağıtımlarını hedef alan toplu tarama kampanyasının ayrıntılarını açıkladı.

İlk olarak, F5 Labs’a göre Amazon Web Services ve Microsoft Azure örneklerinden bulut kimlik bilgileri, yapılandırmalar ve altyapı durum dosyalarını çalmak üzere tasarlanmış, internete açık Vite geliştirme sunucularını hedef alan otomatik bir çaba söz konusu.

Ağustos 2026’da gözlemlenen kimlik bilgisi toplama faaliyeti, CVE-2026-39364 açığı için bir istismar kullanıyor. Açık, Vite’da yüksek önem derecesinde bir güvenlik kusuru ve CVSS puanı 8.2. Yetkisiz bir saldırganın sorgu parametresi manipülasyonu yoluyla güvenlik kısıtlamalarını atlamasına ve server.fs.deny ile belirtilen dosyalar da dahil olmak üzere hassas verileri sızdırmasına olanak tanıyor.

Vite, Nisan 2026’daki uyarısında açığı şöyle açıkladı: "Vite geliştirme sunucusunda, server.fs.deny tarafından engellenmesi gereken dosyalar, örneğin .env, *.crt, ?raw, ?import&raw veya ?import&url&inline gibi sorgu parametreleri eklendiğinde HTTP 200 yanıtlarıyla alınabiliyor."

Başarılı istismar için bir uygulamanın etkilendi sayılabilmesi için üç koşulun birlikte gerçekleşmesi gerekiyor.

Vite geliştirme sunucusunu --host veya server.host yapılandırma seçeneğiyle açıkça ağa maruz bırakmak

Hassas dosyanın server.fs.allow ile belirtilen izin verilen dizinlerde bulunması

Hassas dosyanın server.fs.deny tarafından eşleşen bir desenle reddedilmiş olması

F5 Labs şöyle dedi: "Varsayılan yapılandırmalarda Vite localhost’a bağlanır. Geliştiriciler --host işaretini geçerek, server.host ayarlayarak veya Docker kapsayıcı port eşlemelerini yanlış yapılandırarak hizmeti açığa çıkardığında, geliştirme sunucusu yerel ağ üzerinden veya genel internet üzerinden doğrudan erişilebilir hale gelir."

Saldırganlar /@fs/ uç noktasına bir HTTP GET isteği gönderebiliyor, hassas bir dosya yolu referans gösteriyor ve atlatma sorgu parametreleri ekliyor. Bu işlem sunucunun isteği işlemesine, server.fs.deny kontrolünü zayıflatmasına ve istek konusu dosyanın içeriğini düz metin olarak HTTP yanıt gövdesinde döndürmesine neden oluyor.

Bu durum, özellikle yapılandırma dizinlerini hedef alan bir istek kullanıldığında ciddi sonuçlar doğuruyor ve saldırganlara düz metin API gizli anahtarları, veritabanı parolaları ve bulut yönetici kimlik bilgileri dahil olmak üzere yetkisiz erişim sağlıyor. F5, açığı kullanarak keşif yapmak ve aşağıdaki veri türlerini çıkarmak için tutarlı istekler gözlemlediğini söyledi.

AWS yapılandırmaları ve yedekleri

Altyapı durum dosyaları, örneğin terraform.tfstate ve serverless.yml

Sistem belleği ve ortam detayları, örneğin /etc/passwd, /proc/self/environ, /proc/1/environ ve /proc/self/cwd/.env

F5 şöyle dedi: "/proc/self/cwd/.env’yi araştırmak, çalışan sürece göreli olarak aktif .env dosyasını okuyarak dağıtım yığınının anlaşıldığını gösteriyor ve mutlak web uygulama yolunu tahmin etme ihtiyacı ortadan kalkıyor."

İstekler, Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot ve Amazonbot gibi büyük web tarayıcılarını ve yapay zeka botlarını taklit eden sahte User-Agent başlıkları kullanıyor. İstekler ayrıca IP tabanlı erişim listelerini atlatmak ve günlük analizini karıştırmak için 34.94.237.62 ve 104.28.219.193 gibi sahte X-Forwarded-For ve X-Real-IP değerleri de enjekte ediyor.

Zararlı faaliyetlerin önemli bir kısmı ABD, Belçika, Hollanda, Singapur ve Tayvan’dan kaynaklandı ve saldırganlar radarın altında kalmak için Google Cloud Platform aralıklarını, 34.x ve 35.x’i kullandı.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News