Apache Web Sunucusu ile ilgili kritik* seviyeli bir güvenlik açığı yayınlandı.
Apache Web sunucusuna ait www-data hesabı; “/bin/sh” ve “/bin/bash” dahil birçok komut için sudo'yu parola olmadan çalıştıracak şekilde yapılandırılmıştır.
Etkilenen Sistemler
IoC’ler
-
Çözüm Önerileri
Ayarların ve ayrıcalık yönetiminin titizlikle yapılması önerilir. Yazılımdaki “trust zone”ların net şekilde belirlenmesi gerekir. Ayrıca Apache Web Sunucusundaki varlık erişim yetkilerinin atanması noktasında en az yetki prensibinin (principle of least privilege) takip edilmesi önerilmektedir.
Ek olarak yetkilerin ayrılığı ilkesinin de benimsenmesi yerinde olacaktır. Sistem kaynaklarına erişim izni verilmeden önce birçok koşulun sağlanması gerekir.
CVE / CWE
CVE-2022-2104
Ek Bilgiler
* CVSS 3.1 skoru (10 üzerinden) 7.0-8.9 olanlar “yüksek”, 9.0-10.0 olanlar “kritik” zafiyet olarak değerlendirilmektedir.
+90 216 504 53 32
Aydınevler Mahallesi,İsmet İnönü Cadddesi,Küçükyalı Ofis Park A Blok,No:20/1 Maltepe İstanbul
+90 312 235 44 51
Güvenlik zafiyetlerinden anlık haberdar olmak için ana sayfadaki bültenimize kayıt olabilirsiniz.