Tema düzenleyici

Telnetd’Deki 27 Yıllık Zafiyet Root Erişimine Kapı Aralıyor

  • Konuyu Başlatan Konuyu Başlatan Emre
  • Başlangıç tarihi Başlangıç tarihi
  • Cevaplar Cevaplar 0
  • Görüntüleme Görüntüleme 4

Emre

WFN Üye
Katılım
25 Ocak 2026
Mesajlar
1,056
Çözüm
0
Tepki Skoru
23
Ticaret Puanı
0
Üyelik
7 Ay
Konum
Samsun
Web Sitesi
Var
Alanı
WordPress Uzm.
1/3
Konu sahibi
5e0644d419e86129b7a9b02a5f0c730d.webp


GNU Inetutils içindeki telnet daemon (telnetd) yazılımında, 27 yıl önceki bir güvenlik zafiyetini yeniden gündeme getiren kritik bir açık keşfedildi. CVE-2026-24061 koduyla izlenen ve herhangi bir kimlik doğrulaması gerektirmeyen güvenlik açığı, saldırganların sistemlerde tam yetkili root erişimi elde etmesine olanak tanıyor.

Zafiyet, GNU Inetutils’in 2.7 ve önceki sürümlerini etkiliyor. Sorunun temelinde telnetd’nin çevre değişkenlerini yeterince temizlememesi ve /bin/login sürecini başlatma biçimi bulunuyor. Bu yapı, sistemdeki bazı güvenlik kontrollerinin devre dışı kalmasına yol açıyor.

Sistemdeki AT_SECURE değerinin sıfır olması, dinamik bağlayıcının oturumu tamamen güvenilir kabul etmesine neden oluyor. Böylece saldırganlar zararlı çevre değişkenlerini sisteme enjekte edebiliyor, sistem kütüphanelerini manipüle ederek özel paylaşılan nesneler yükleyebiliyor ve kimlik doğrulamasını atlayarak en üst düzeyde komut çalıştırabiliyor.

Güvenlik araştırmacısı Justin Swartz tarafından yayımlanan kavram kanıtı, düşük yetkili bir kullanıcının standart bir telnet oturumu üzerinden zararlı bir kütüphane yükleyerek root yetkilerine ulaşabildiğini gösteriyor. Bu süreçte herhangi bir kimlik doğrulaması yapılmasına gerek duyulmuyor.

Uzmanlar, telnet kullanmaya devam eden sistemlerde servisin derhal devre dışı bırakılmasını öneriyor. Telnet yerine daha güvenli bir alternatif olan SSH protokolüne geçilmesi, alınması gereken başlıca önlem olarak öne çıkıyor. Telnet kullanımının zorunlu olduğu durumlarda ise ağ düzeyinde sıkı erişim kontrolleri uygulanması gerekiyor.

Açık, eski teknolojilerin güncel sistemlerde de ciddi güvenlik riskleri oluşturabileceğini ortaya koyuyor. Olay aynı zamanda, güvenlik politikalarında kara liste yaklaşımı yerine yalnızca izin verilen bileşen ve işlemlere odaklanan beyaz liste uygulamalarının önemini yeniden gündeme getiriyor.
 

Sende şimdi bize katılmak ister misin?

Kayıt ol

Bize katılım kolay ve ücretsizdir!

Giriş Yap

Zaten bir hesabınız var mı? Buradan giriş yapın.

Sonraki Konu →

Djı, Fcc’nin Kararına Karşı Abd’De Dava Açtı

  • Emre
  • Cevaplar: 0
Foruma git ?

Bu konuyu görüntüleyen kullanıcılar

Haftanın Trendleri

Ayın Trendleri

İpuçları
Geri
Üst