1 puan yazan GN⁺ 6 시간 전 | 1 yorum | WhatsApp'ta paylaş
  • Hacker News başlığına göre son 24 saat içinde 432 Linux çekirdeği CVE’si yayımlandı, ancak mevcut duyuru sayfasında tek tek içerikler görülemiyor
  • Duyuru sayfası, büyük ölçekli web taraması nedeniyle oluşabilecek sunucu kesintilerini ve kaynak erişim kısıtlamalarını önlemek için Anubis bot önleme sürecini uyguluyor
  • Hashcash ailesinden iş kanıtı (Proof-of-Work) ile normal erişimin yükü düşük tutulurken, toplu taramanın birikimli maliyeti artırılıyor
  • Bu yöntem, headless tarayıcıları tespit edecek teknoloji hazır olana kadar kullanılan geçici bir çözüm
  • Güncel JavaScript özellikleri gerekiyor; JShelter gibi bunları engelleyen eklentilerin, erişim için ilgili alan adında devre dışı bırakılması gerekiyor

CVE duyuru sayfasının mevcut durumu

  • Hacker News başlığı son 24 saat içinde 432 Linux çekirdeği CVE’sinin yayımlandığını belirtse de, sağlanan sayfada CVE listesi veya ayrıntılar yok
  • Bunun yerine yalnızca zorluk seviyesi 4 olan iş kanıtı hesaplama ekranı gösteriliyor

Anubis’in çalışma şekli ve sınırlamaları

  • Hashcash ailesinden iş kanıtı, tekil erişimlere ihmal edilebilir düzeyde hesaplama yükü getirirken, büyük ölçekli taramalarda birikimli maliyet oluşturuyor
  • Gelecekte yazı tipi işleme biçimi gibi yöntemlerle headless tarayıcıların parmak iziyle tanımlanması ve normal kullanıcılara iş kanıtı sayfası gösterilmemesi hedefleniyor
  • JShelter gibi araçlar Anubis’in gerektirdiği güncel JavaScript özelliklerini engelleyebildiğinden, erişim için ilgili eklentinin devre dışı bırakılması gerekiyor

1 yorum

 
GN⁺ 6 시간 전
Lobste.rs görüşleri
  • CVE, güvenlik açığının kendisi değil bir tanımlayıcıdır ve gerçek bir güvenlik açığı bulunduğunda verilebilir

    • Niyeti sonradan anladım; sanırım başlığın Linux çekirdeğinde 432 güvenlik açığı şeklinde yazılması gerektiğini söylemek istiyordu
  • Linux çekirdeği projesi, performans düzeltmeleri, donanım hatası düzeltmeleri ve dosya sistemi bozulmaları dışında çoğu hatayı CVE adayı olarak gördüğünü defalarca belirtti

    http://www.kroah.com/log/blog/2026/01/02/linux-kernel-security-work/

    http://www.kroah.com/log/blog/2026/02/16/linux-cve-assignment-process/

    • Çekirdek güvenlik ekibi, çekirdeğin nerede ve nasıl kullanıldığını tamamen bilemez; bu da Linux çekirdeğinin kendi CVE numaralandırma otoritesi (CNA) haline gelmesiyle ortaya çıkan ilginç bir sonuç
      CVE sistemi aslında ürünler için tasarlandı; bu yüzden birçok ürünün bileşeni olarak kullanılan bir işletim sistemi çekirdeğine tam oturmuyor. İdeal durumda CachyOS, çekirdek gömülü kamera üreticisi ve Red Hat aynı hatanın kendi ortamlarında CVE adayı olup olmadığına bağımsız olarak karar vermeli
      Ama bu durumda 300 kamera modeli, USB takıldığında garip davranan 300 dosya sunucusu yönlendiricisi ve SD kart kullanan onlarca retro oyun emülasyon konsolu için ayrı ayrı CVE çıkabilir; bu yüzden yapısal olarak biraz tuhaf olsa da bunu bileşen düzeyinde yönetmek tüm ekosistem açısından daha iyi
    • Dosya sistemi bozulması hataları da CVE adayı sayılabilir
  • Bunların arasında özellikle ilginç bir güvenlik açığı olup olmadığını merak ediyorum

  • Epey çok kayıt, “Linux çekirdeğinde şu güvenlik açığı giderildi” ifadesiyle başlıyor

  • Dayanamayınca LLM'den her CVE için dikkat çekici bir isim üretmesini istedim
    https://git.infradead.org/~rw/cvenames-2026-07-19.html

  • XFS ile ilgili ilk kayda bakınca, sorunun yalnızca manipüle edilmiş bir logda ortaya çıktığı görülüyor
    Gerçek bir istismar için dosya sistemini offline duruma almak ve logun saklandığı blok cihaza doğrudan yazmak gerekiyor gibi; öyleyse root yetkisi ya da fiziksel erişim ve sistemi kapatabilme imkânı gerekir gibi görünüyor. XFS logunu yanlış anlayıp anlamadığımı merak ediyorum

    • USB sürücüleri veya SD kartları otomatik mount etmeyen ve fiziksel gözetimi de olan sunucular için tehdit olmayabilir, ama başka Linux ortamlarını etkileyebilir
      Örneğin biri içinde “fotoğraflar” olduğunu söyleyerek size bir SD kart verir, kartta kötü amaçlı bir XFS dosya sistemi vardır ve siz evde bağladığınızda bir zincir saldırı çalışabilir. Dosya sistemi mount etmek de görüntü dosyası açmak gibi güvenli bir işlem olmalı
    • Olasılığın düşük olması, bunun potansiyel bir güvenlik açığı olmadığı anlamına gelmez; kullanım ortamı da önemlidir
      Depolama aygıtı takılınca otomatik mount eden kiosk tipi cihazlar olabilir ve normalde gerçek dışı görünen sorunlar da birden fazla kusur ya da belirli ortamlar birleşince gerçekçi saldırılara dönüşebilir
    • Kolokasyon barındırma tesislerinde sunucuya USB veya HDD bağlama saldırısının başarı oranı galiba %95 civarında olur
      Kameraya yakalansanız bile, bunu aynı rack'teki başka bir sunucuya bağlamadığınızın net biçimde doğrulanması zor olur