Digital Report
  • DERGİ
  • TEKNOLOJİ
  • YAPAY ZEKA
  • PROFESYONEL
    • GİRİŞİM
    • E-TİCARET
    • FİNTEK
    • MARKA
  • GÜVENLİK
  • KRİPTO
  • OYUN
  • REHBER
No Result
View All Result
Digital Report
No Result
View All Result
Home Güvenlik

CWP’de kritik açık: Hemen güncelleyin!

by Emre Çıtak
07/11/2025
in Güvenlik
CWP CentOS Web
Facebook'ta PaylaşTwitter'da PaylaşLinkedIn'de PaylaşWhatsApp'ta PaylaşTelegram'da Paylaş

CISA, CentOS Web Panel’deki (CWP) kritik bir uzaktan komut çalıştırma açığının tehdit aktörleri tarafından istismar edildiği konusunda uyarıda bulundu. Ajans, bu güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. BOD 22-01 rehberine tabi federal kurumlar, 25 Kasım’a kadar güvenlik güncellemelerini uygulamalı, satıcı tarafından sağlanan önlemleri almalı veya CWP kullanımını durdurmalı.

CVE-2025-48703 olarak izlenen açık, geçerli bir CWP kullanıcı adını bilen uzaktan, kimlik doğrulaması yapılmamış saldırganların o kullanıcı olarak keyfi kabuk komutları çalıştırmasına izin veriyor. CWP, Linux sunucu yönetimi için kullanılan ücretsiz bir web barındırma kontrol paneli. Açık kaynaklı bir alternatif olarak pazarlanan bu araç, web barındırma sağlayıcıları, sistem yöneticileri ve VPS veya özel sunucu işletmecileri tarafından yaygın olarak tercih ediliyor.

Açık, 0.9.8.1204 sürümünden önceki tüm CWP sürümlerini etkiliyor. Fenrisk güvenlik araştırmacısı Maxime Rinaudo, Haziran sonunda CentOS 7 üzerinde bu açığın istismarını gösterdi. Araştırmacının teknik yazısında belirttiği üzere, açığın kökü dosya yöneticisi “changePerm” uç noktasının kullanıcı tanımlayıcısı belirtilmediğinde bile istekleri işlemesi yatıyor. Bu durum, kimlik doğrulaması yapılmamış isteklerin oturum açmış kullanıcı bekleyen koda ulaşmasını sağlıyor.

Ayrıca, chmod sistem komutunda dosya izin modu olarak çalışan “t_total” parametresi, kabuk komutuna filtrelemesiz geçiriliyor. Bu, kabuk enjeksiyonu ve keyfi komut çalıştırmasına yol açıyor. Rinaudo’nun istismarı, changePerm uç noktasına özel hazırlanmış t_total değeri içeren bir POST isteğiyle kabuk komutu enjekte ederek hedef kullanıcı olarak ters kabuk oluşturuyor.

Araştırmacı, açığı 13 Mayıs’ta CWP’ye bildirdi. Düzeltme, 18 Haziran’da 0.9.8.1205 sürümünde yayınlandı. CISA, 5 Kasım 2025’te açığı KEV kataloğuna ekledi ancak istismar yöntemi, hedefler veya kötü niyetli etkinliğin kökeni hakkında detay paylaşmadı.

CISA ayrıca Gladinet CentreStack ve Triofox ürünlerinde yerel dosya dahil etme açığı olan CVE-2025-11371’i kataloğa ekledi. Federal kurumlar için aynı 25 Kasım son tarihi belirlendi. Huntress, bu açığı 10 Ekim’de aktif olarak istismar edilen sıfır gün olarak işaretledi. Satıcı, dört gün sonra 16.10.10408.56683 sürümünde yamayı yayınladı.

CISA’nın KEV kataloğu ABD federal kurumlarına yönelik olsa da, her kuruluş bu kataloğu izlemeli ve içerdiği güvenlik açıklarını önceliklendirmelidir.

Tags: CWPfeatured

İLGİLİ YAZILAR

Anthropic Claude Cowork
Yapay Zeka

Anthropic, Claude için Cowork özelliğini duyurdu

by Emre Çıtak

Anthropic, geliştiriciler için sunduğu "Claude Code" aracının beklenmedik bir şekilde kodlama dışı işlerde de yoğun olarak kullanıldığını fark edince, bu...

Read moreDetails
Apple, Samsung'u geride bırakarak telefon pazarında dünya lideri oldu
Teknoloji

Apple, Samsung’u geride bırakarak telefon pazarında dünya lideri oldu

by Emre Çıtak

Teknoloji dünyasında on yılı aşkın süredir devam eden rekabette dengeler değişti. Counterpoint Research'ün Pazartesi günü yayınladığı rapora göre Apple, 2025...

Read moreDetails
Alibaba'nın Qwen'i, dünyanın en çok indirilen modeli oldu
Yapay Zeka

Alibaba’nın Qwen’i, dünyanın en çok indirilen dil modeli oldu

by Emre Çıtak

Alibaba Group'un Qwen yapay zeka ailesi, geliştirici platformu Hugging Face üzerinde 700 milyon indirme barajını aşarak dünyanın en yaygın benimsenen...

Read moreDetails
Meta, Compute girişimiyle enerji altyapısını baştan kuruyor
Teknoloji

Meta, Compute girişimiyle enerji altyapısını baştan kuruyor

by Emre Çıtak

Meta Platforms, CEO Mark Zuckerberg'in süper zeka vizyonuna ulaşmak için şimdiye kadarki en iddialı altyapı hamlesini başlattı. Pazartesi günü duyurulan...

Read moreDetails

SON YAZILAR

Anthropic, Claude için Cowork özelliğini duyurdu

Apple, Samsung’u geride bırakarak telefon pazarında dünya lideri oldu

Alibaba’nın Qwen’i, dünyanın en çok indirilen dil modeli oldu

Meta, Compute girişimiyle enerji altyapısını baştan kuruyor

Avrupa Birliği’nden Elon Musk’a Grok ültimatomu geldi

Uyurken gelecekteki hastalıklarınızı öğrenmek mümkün mü?

Anthropic, Claude for Healthcare özelliğini duyurdu

Gemini AI’ye Walmart’lı alışveriş özelliği eklendi

Bellek kıtlığı telefon fiyatlarını %25 artırdı

X’in öneri algoritması 7 güne tamamen açık kaynak olacak

SON REHBERLER

Bosch bulaşık makinesinde çalışan yıkama döngüsünü sıfırlama nasıl yapılır

Video boyutunu kalite kaybı olmadan küçültmenin pratik yolları

Ubisoft iç yazışmalarında oyunlar AAAA olarak nasıl tanımlanıyor

WhatsApp’ta kişileri ve grupları favorilere eklemenin yolları

Android’de ve iOS’ta veri kaybetmeden WhatsApp hesabı silme

Excel programı olmadan XLSX dosyasını açmanın pratik yolları

Modem şifresini unuttuğunuzda deneyebileceğiniz pratik çözüm yolları

Karşılaştığımız IPS ekran nedir avantajları ve dezavantajları nelerdir

İkinci el iPhone orijinal mi yenilenmiş mi nasıl anlaşılır

Windows’ta ve macOS’ta RAM hızını kontrol etmenin pratik yolları

BASIN BÜLTENLERİ

RTB House, Derin Öğrenme ile dijital reklamcılığın yeni işletim sistemini kuruyor

ESET, Çin bağlantılı LongNosedGoblin APT grubunu tespit etti

Simya VC’den Rudiq’e 1 milyon dolar yatırım

Huawei Cloud, İstanbul’da dijital perakende buluşması düzenledi

SteelSeries, tek kulaklıkla birden fazla platformda oyun oynama özgürlügü sunuyor

Aktif Tech, Deloitte Teknoloji Fast 50’de üçüncü oldu

Dolap, 2024 yılında 307 bin 340 ton karbon salımını önledi

Canon, Istanbul’da EOS R6 Mark III ve EOS C50 tanıttı

LG, yeni yıl için soundbar kampanyasını duyurdu

Citrix, Hibrit çoklu bulut lisans modeli sunuyor

Digital Report

© 2019 Digital Report bir Linkmedya markasıdır.

  • Dergi
  • Yazarlar
  • Basın bültenleri
  • Gizlilik
  • İletişim
  • Künye

Bizi takip edin

No Result
View All Result
  • TEKNOLOJİ
  • YAPAY ZEKA
  • PROFESYONEL
    • GİRİŞİM
    • E-TİCARET
    • FINTECH
    • MARKA
  • GÜVENLİK
  • KRİPTO
  • OYUN
  • REHBER
  • BASIN BÜLTENLERİ
  • YAZARLAR
  • DERGİ
  • KÜNYE
  • İLETİŞİM