Siber Güvenlik

Vite Açıklarından Bulut Kimlik Bilgileri Çalan Saldırı

Vite uygulamalarını hedef alan bir siber saldırı, bulut kimlik bilgilerini çalmak için güvenlik açığını kullanıyor.

Vite güvenlik açığı ile bulut kimlik bilgileri çalan siber saldırı
Vite güvenlik açığı ile bulut kimlik bilgileri çalan siber saldırı · Görsel: The Hacker News

Siber güvenlik araştırmacıları, Vite uygulamalarını hedef alan ve hassas verileri çalmayı amaçlayan bir kitlesel tarama kampanyasının detaylarını açıkladı. Bu kampanya, internet üzerinden erişilebilen Vite geliştirme sunucularını hedef alarak, Amazon Web Services (AWS) ve Microsoft Azure gibi bulut hizmetlerinden kimlik bilgileri ve yapılandırmaları çalmayı amaçlıyor.

Bu kimlik bilgilerini toplama faaliyeti, Ağustos 2026'da gözlemlendi ve CVE-2026-39364 kodlu güvenlik açığını kullanarak gerçekleştirildi. Bu açık, Vite'de yüksek öneme sahip bir güvenlik zafiyeti olup, kimliği doğrulanmamış bir saldırganın sorgu parametrelerini manipüle ederek güvenlik kısıtlamalarını aşmasına ve hassas verileri sızdırmasına olanak tanıyor. Bu durum, sunucu.fs.deny ile belirtilen dosyaların bile sızdırılmasına neden olabilir.

Vite Güvenlik Açığı ve Etkileri

Vite, geliştiricilere sunduğu yapılandırma seçenekleriyle dikkat çekiyor. Ancak, varsayılan ayarlarla Vite, yalnızca localhost’a bağlıdır. Geliştiriciler, sunucuyu --host bayrağını kullanarak veya Docker konteyner port ayarlarını yanlış yapılandırarak ağda erişilebilir hale getirdiğinde, geliştirme sunucusu yerel ağ veya genel internet üzerinden doğrudan erişilebilir hale geliyor.

Saldırganlar, /@fs/ uç noktasına bir HTTP GET isteği göndererek, hassas dosya yollarını referans alabiliyor ve sorgu parametreleri ekleyerek sunucunun isteği işlemesini sağlıyor. Bu, sunucu.fs.deny kontrolünü aşarak, istenen dosyanın içeriğini düz metin olarak HTTP yanıt gövdesinde döndürmesine neden oluyor. Bu durum, yapılandırma dizinlerini hedef alarak, saldırganların düz metin API gizli anahtarlarına, veritabanı şifrelerine ve bulut yönetici kimlik bilgilerine yetkisiz erişim sağlamasına yol açabiliyor.

Saldırının Yöntemleri

F5 Labs, bu güvenlik açığına yönelik yapılan saldırılarda, aşağıdaki türde verilerin elde edilmesine yönelik birçok isteğin yapıldığını gözlemledi:

  • Altyapı durum dosyaları (örneğin, terraform.tfstate ve serverless.yml)
  • Sistem belleği ve ortam detayları (örneğin, /etc/passwd, /proc/self/environ, /proc/1/environ, ve /proc/self/cwd/.env)

Saldırganlar, büyük web tarayıcıları ve yapay zeka botları gibi görünen sahte User-Agent başlıkları kullanarak istekler gönderiyor. Ayrıca, IP tabanlı erişim listelerini aşmak için sahte X-Forwarded-For ve X-Real-IP değerleri ekliyorlar. Bu durum, log analizini zorlaştırıyor ve saldırının izini sürmeyi güçleştiriyor.

Saldırının Kaynağı

Kötü niyetli faaliyetlerin büyük bir kısmı ABD, Belçika, Hollanda, Singapur ve Tayvan gibi ülkelerden gelmektedir. Saldırganlar, Google Cloud Platform IP aralıklarını kullanarak dikkat çekmeden faaliyet göstermeye çalışıyorlar. Bu durum, siber güvenlik uzmanlarının bu tür saldırılara karşı daha dikkatli olmaları gerektiğini gösteriyor.

Sonuç olarak, Vite uygulamalarındaki bu açık, geliştiricilerin dikkat etmesi gereken ciddi bir güvenlik tehdidi oluşturuyor. Geliştiricilerin, sunucularını doğru yapılandırmaları ve güvenlik önlemlerini almaları, bu tür saldırılara karşı koruma sağlayacaktır.

Sık Sorulan Sorular

Vite güvenlik açığı nedir?

Vite güvenlik açığı, kimliği doğrulanmamış saldırganların hassas verilere erişmesine olanak tanır.

Bu açık nasıl istismar ediliyor?

Saldırganlar, sorgu parametreleri ile sunucunun güvenlik kontrollerini aşarak hassas dosyalara ulaşabiliyor.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü