Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Zafiyetler & CVEKRİTİK

OpenCart 4.2.0.0 Sürümünde Kritik Dizin Gezinme Zafiyeti Tespit Edildi

2 saat önce1 dk okuma4 okunma

E-ticaret dünyasının yaygın olarak tercih ettiği OpenCart platformunun 4.2.0.0 sürümünde, sistem güvenliğini doğrudan tehdit eden bir dizin gezinme zafiyeti keşfedildi. CVE-2026-18412 koduyla takip edilen bu açık, platformun eklenti yükleme mekanizmasındaki bir doğrulama eksikliğinden kaynaklanıyor.

Söz konusu hata, sisteme yüklenen.ocmod.zip uzantılı dosyaların ayıklanması sırasında ortaya çıkıyor. Yükleyici, dosya yollarını kontrol etmeden işlediği için saldırganlar, özel olarak hazırlanmış dosyalar aracılığıyla dizin dışına çıkabiliyor. Bu yöntemle sunucunun ana dizinine PHP web shell gibi zararlı dosyaların yazılması ve ardından uzaktan komut çalıştırılması mümkün hale geliyor.

Zafiyetin tetiklenmesi için yönetici yetkilerine sahip bir kullanıcının, güvenilir olmayan kaynaklardan gelen bir eklentiyi sisteme kurması gerekiyor. Başarılı bir saldırı durumunda, sunucu üzerinde sistem seviyesinde komutlar çalıştırılarak tam kontrol sağlanabiliyor. OpenCart geliştiricilerine ulaşılamadığı için şu an için yayınlanmış resmi bir yama bulunmuyor.

CERT/CC, risk altındaki kullanıcıların platformu güncel tutmalarını ve bilinmeyen kaynaklardan eklenti yüklemekten kaçınmalarını öneriyor. Ayrıca, sunucu üzerindeki işlemlerin en düşük yetki seviyesiyle sınırlandırılması, olası bir saldırının etkisini azaltmak için alınabilecek temel önlemler arasında yer alıyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: CERT/CC