CVE-2024-56334: Komut Enjeksiyonu Açığı, Milyonlarca Node.js Sistemini Tehlikeye Atıyor

CVE-2024-56334 Hakkında

Popüler Node.js sistem bilgi paketi (systeminformation) üzerinde kritik bir komut enjeksiyonu zafiyeti (CVE-2024-56334) keşfedildi. Aylık 8 milyon indirme ve toplamda 330 milyon indirmeye sahip olan bu paket, kötü niyetli kişilerin rastgele işletim sistemi komutları çalıştırmasına olanak tanıyabilir. Bu durum, paketin kullanım şekline bağlı olarak uzaktan kod çalıştırma (RCE) veya ayrıcalık yükseltme gibi ciddi riskler doğurabilir.

Zafiyetin Detayları

Bu açık, ağ SSID bilgilerini almak için kullanılan getWindowsIEEE8021x fonksiyonundaki komut enjeksiyonu hatasından kaynaklanıyor. Söz konusu fonksiyon, SSID’yi uygun şekilde filtrelemeden cmd.exe‘ye parametre olarak aktarıyor. Sonuç olarak, saldırganlar bir Wi-Fi ağının SSID’sine kötü niyetli komutlar yerleştirerek, bu komutların savunmasız bir sistemde çalıştırılmasını sağlayabiliyor.

Zafiyeti bulan güvenlik araştırmacısı xAiluros, bu açığın etkisini göstererek bir Windows servisinde ayrıcalıkları yükseltmeyi başardı. Bir saldırgan, kötü amaçlı bir SSID’ye sahip bir Wi-Fi ağı oluşturabilir ve savunmasız bir sistem bu ağa bağlandığında, SSID’ye gömülü komutlar çalıştırılabilir. Bu durum, uzaktan kod çalıştırma (RCE) veya ayrıcalık yükseltme ile sonuçlanabilir.

İstismar Örnekleri

İşte bu zafiyetten yararlanmak için kullanılan iki örnek payload:

  1. Süresiz Ping Saldırısı (Ping Flood)
    • SSID: a” | ping /t 127.0.0.1 &
  2. Kötü Amaçlı Dosya Çalıştırma
    • SSID: a” | %SystemDrive%\a\a.exe &

Bu SSID’ye sahip bir ağa bağlanıldığında, aşağıdaki gibi bir uygulamada zafiyet tetiklenebilir:

javascript
const si = require('systeminformation');
si.networkInterfaces((net) => { console.log(net) });

Bu işlem, kurbanın sisteminde saldırganın yüklediği kodların çalıştırılmasına yol açabilir.

Etkilenen Versiyonlar ve Çözüm

Systeminformation paketi versiyon 5.23.6 ve önceki sürümler bu açıktan etkilenmektedir. Paket geliştiricileri, sorunu gidermek için 5.23.7 sürümünü yayınlamışlardır. Tüm kullanıcılar, sistemlerini korumak için bu güncellemeyi acilen yüklemelidir.

İlgili Yazılar

About The Author

Reply