Siber Güvenlik

Oracle PeopleSoft Açıkları Hedef Alınıyor: WAF'lar Aşıldı

Google, Oracle PeopleSoft'taki ciddi bir güvenlik açığının yeniden istismar edildiğini duyurdu. Bu durum, birçok sektörü tehdit ediyor.

Oracle PeopleSoft güvenlik açığı ve saldırı yöntemleri hakkında bilgi
Oracle PeopleSoft güvenlik açığı ve saldırı yöntemleri hakkında bilgi · Görsel: The Hacker News

Google, Oracle PeopleSoft'taki bilinen bir güvenlik açığının yeniden istismar edildiğini ve bunun birçok sektörü hedef alan bir kampanyanın parçası olduğunu bildirdi. Bu saldırılar, ShinyHunters grubuyla ilişkilendirilen CVE-2026-35273 kodlu açığı kullanıyor. Bu açık, uzaktan kimlik doğrulaması gerektirmeden kod yürütülmesine olanak tanıyor ve CVSS puanı 9.8 olarak değerlendiriliyor.

Hedeflenen Sektörler

Saldırılar, yüksek öğrenim, teknoloji, BT hizmetleri, sağlık, tarım, ulaşım ve kamu sektörleri gibi çeşitli alanları kapsıyor. Saldırganlar, birçok sistemde web shell’ler kurarak bu açıkları istismar ediyor. Daha önce, bu açık akademik kurumlara yönelik saldırılarda kullanılarak, uzaktan erişim yazılımları yüklemek ve veri çalmak amacıyla kullanılmıştı.

WAF Aşma Yöntemi

Mandiant, saldırganların, web uygulama güvenlik duvarı (WAF) kurallarını aşmak için PSEMHUB (Environment Management Hub) uç noktasını hedef aldığını belirtti. Saldırganlar, istek yolundaki tek bir karakteri URL kodlayarak WAF kurallarını geçmeyi başardılar. Bu, birçok WAF ve ters proxy kuralının, URL kodlamadan önceki literal yolu eşleştirmesi nedeniyle mümkün oldu.

Saldırı Zinciri

Saldırının aşamaları şu şekildedir:

  • Hedefleri belirlemek için "/%50SEMHUB/hub" adresine seri hale getirilmiş Java nesneleri içeren POST istekleri gönderilir.
  • WAF kurallarını aşmak için POST isteklerinde P karakterinin kodlanmış hali (%50) kullanılır.
  • PSEMHUB hub servlet'inde Java deserialization istismar edilerek web shell’ler yerleştirilir.
  • İki JSP web shell’i "x.jsp" ve "u.jsp" PSEMHUB.war dizinine bırakılır. Bu shell’ler, komut yürütme ve dosya yükleme işlemlerini gerçekleştirmek için kullanılır.

Güvenlik Önlemleri

Bu tür tehditlerle başa çıkmak için, kuruluşların şu adımları atması önerilmektedir:

  • Çok sunuculu yapılandırmalarda Environment Management Hub (EMHub) hizmetini devre dışı bırakmak veya tek sunuculu yapılandırmalarda PSEMHUB uygulamasını tamamen kaldırmak.
  • WebLogic erişim günlüklerinde "/PSEMHUB/" ve kodlanmış varyantlarını aramak.
  • "PSEMHUB.war" dizininde JSP web shell’leri ve diğer kötü amaçlı öğeleri incelemek.
  • PeopleSoft uygulama hizmet hesapları tarafından okunabilen kimlik bilgilerini değiştirmek.

Sonuç

ShinyHunters grubunun, FBI'nın FBIJobs.gov portalına sızdığı ve 2-3 TB hassas veri çaldığı bildirilmiştir. Bu durum, grubun veri hırsızlığı ve fidye talepleri ile tanındığını gösteriyor. Google, etkilenen kuruluşların, fidye taleplerine hazırlıklı olmaları ve çalınan verilerin potansiyel kamuya açık olmasına karşı dikkatli olmaları gerektiğini vurguladı.

Sık Sorulan Sorular

Oracle PeopleSoft güvenlik açığı nedir?

Oracle PeopleSoft'taki güvenlik açığı, uzaktan kimlik doğrulaması gerektirmeden kod yürütülmesine olanak tanır.

ShinyHunters grubu kimdir?

ShinyHunters, veri hırsızlığı ve fidye talepleriyle tanınan bir siber suç grubudur.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü