Terk edilmiş modüller ve eklentiler: gerçek birinci saldırı vektörü
Zayıf bir paroladan önce, yanlış yapılandırılmış bir sunucudan önce, en yaygın giriş noktası artık kimsenin güncellemediği, tek seferlik bir özellik için kurulup sonra unutulan bir modül veya eklentidir.
Terk edilmiş bir modül aslında nedir
Terk edilmiş bir modül mutlaka eski veya görünür şekilde bozuk olmak zorunda değildir. Bir gün belirli bir ihtiyaç için kurulmuş bir modüldür: bir ödeme yöntemi, promosyon banner'ı, bir sosyal medya entegrasyonu. Ardından aktif olarak kullanılmadan veya izlenmeden yerinde bırakılır. Yayıncısı faaliyetini durdurmuş, bakımını bırakmış veya mağazanızda hâlâ çalışan eski bir sürüm için artık yama yayınlamıyor olabilir.
CMS çekirdeği ise gelişmeye devam eder. Yeni sürümler bazen modülleri dolaylı olarak etkileyen güvenlik düzeltmeleri içerir ve yıllardır değişmemiş kodda düzenli olarak yeni açıklar keşfedilir. Terk edilmiş bir modül yalnızca işe yaramaz hâle gelmez: sitenin geri kalanının güvenlik seviyesinden giderek uzaklaşan bir bölge hâline gelir.
- %39,1 ele geçirilen CMS uygulaması, enfeksiyon anında zaten güncel değildi
- %13,97 ele geçirilen sitede, giderim anında en az bir savunmasız eklenti veya tema vardı
Sucuri 2023 Hacked Website & Malware Threat Report
Slider Revolution örneği: sahip olduğunuzu bile bilmediğiniz bir eklenti
Aralık 2014'te "SoakSoak" olarak bilinen kampanya, Slider Revolution eklentisindeki bir açık üzerinden 100.000'den fazla WordPress sitesini ele geçirdi; bu sayı Sucuri'nin dönemin yayınladığı hesaplamaya dayanıyor. Bu örneği farklı kılan şey: eklenti çoğu zaman premium temaların içine doğrudan gömülüydü, temayı satın alan kişi bunun orada olduğunu bile bilmiyordu. Bilmeden kurulduğu için elbette hiçbir zaman güncellenmedi. Sucuri ve Graham Cluley'in analizlerine göre Google, bu kampanya sırasında 11.000'den fazla alan adını kara listeye aldı. Bu, bir tüccarın varlığından haberdar olmadığı sürece izleyemeyeceği bir giriş noktasının en açık örneğidir.
Bazı düzeltilmiş açıklar neden istismar edilebilir kalır
PrestaShop için istek listesi modülü olan blockwishlist, 2.0.0 ile 2.1.0 arası sürümlerinde CVE-2022-31101 kodlu SQL enjeksiyonunu içeriyordu; bu, 2.1.1'de düzeltildi. Çekirdekteki CVE-2022-36408 açığını (CVE-2022-31181 olarak da anılır) istismar edilebilir kılan halka buydu; söz konusu açık 1.6.0.10 ile 1.7.8.6 dahil arasındaki sürümleri etkiliyordu ve 1.7.8.7'de düzeltildi. Ancak bu belirli modülün hiç güncellenmediği veya değiştirilmediği tüm mağazalarda, giriş noktası yamanın yayınlanmasından çok sonra bile açık kaldı: açık ortadan kalkmamıştı, yalnızca harekete geçenler için bir sorun olmaktan çıkmıştı.
Mağazanızda riskli bir modülü nasıl tespit edersiniz
-
Son güncelleme tarihini kontrol edin
Yönetim panelinde her modül veya eklenti genellikle sürümünü ve bazen yayın tarihini gösterir. CMS çekirdeği birkaç kez değiştiği hâlde yıllardır değişmemiş bir modül incelenmeyi hak eder.
-
Hâlâ resmi olarak mevcut olduğunu kontrol edin
Resmi depodan veya yayıncının mağazasından kaldırılmış ancak sitenizde hâlâ aktif olan bir modül, artık hiçbir gelecek yama almayacaktır.
-
Belirtilen uyumluluğu kontrol edin
CMS'inizin mevcut sürümünün çok altında bir maksimum uyumluluk beyan eden bir modülün, yayıncısı tarafından artık aktif olarak takip edilmiyor olma ihtimali yüksektir.
-
Gerçekten gerekli olanları listeleyin
Tek seferlik bir test veya çok önce bitmiş bir kampanya için kurulmuş ama hâlâ aktif olan bir modül, hiçbir fayda sağlamadan riskinizi artırır.
Konuyla ilgili diğer sayfalar
-
SQL enjeksiyonları açıklandı
Bu sayfada bahsedilen açıkların birçoğunun arkasındaki teknik mekanizma.
-
Mağazanızı ilgilendiren açıkları takip etme
Bir saldırgan istismar etmeden önce açık duyurularını nerede ve nasıl takip edeceğiniz.
-
Ömrünü tamamlamış PHP sürümleri
Hâlâ çalışan ile hâlâ güvenli olan arasındaki bir başka sessiz açık.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.