Dolar 41,6990
Euro 48,6971
Altın 5.345,20
BİST 10.814,11
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
Nevşehir 26°C
Açık
Nevşehir
26°C
Açık
Çar 22°C
Per 15°C
Cum 17°C
Cts 18°C

Kaspersky, Çin biyometrik erişim sistemlerinde 24 güvenlik açığı buldu

Kaspersky, milletlerarası üretici ZKTeco tarafından üretilen hibrit biyometrik terminalde çok sayıda kusur tespit etti.

Kaspersky, Çin biyometrik erişim sistemlerinde 24 güvenlik açığı buldu
REKLAM ALANI
12 Haziran 2024 13:12
65

Bu sayede makus niyetli bir saldırgan, bilgi tabanına rastgele kullanıcı bilgileri ekleyerek yahut uydurma bir QR kodu kullanarak doğrulama sürecini kolaylıkla atlatabilir ve yetkisiz erişim elde edebilir.

Saldırganlar ayrıyeten biyometrik bilgileri çalıp sızdırabilir, aygıtları uzaktan manipüle edebilir ve art kapılar yerleştirebilir. Bu, kelam konusu aygıtı kullanan dünya çapındaki yüksek güvenlikli tesisleri risk altında bırakan bir durum.

ARA REKLAM ALANI

Bulunan kusurlar, Kaspersky Security Assessment uzmanlarının ZKTeco’nun beyaz etiketli aygıtlarının yazılım ve donanımına yönelik araştırmaları sırasında keşfedildi. Tüm bulgular, kamuya açıklanmadan evvel proaktif olarak üretici ile paylaşıldı.

Söz konusu biyometrik okuyucular, nükleer yahut kimyasal tesislerden ofislere ve hastanelere kadar farklı bölümlerde geçiş ve kimlik doğrulama için yaygın olarak kullanılıyor. Bu aygıtlar yüz tanıma ve QR-kod kimlik doğrulamasının yanı sıra binlerce yüz şablonunu saklama kapasitesine de sahip. Fakat yeni keşfedilen güvenlik açıkları aygıtları çeşitli taarruzlara maruz bırakıyor. Kaspersky, açıkları gerekli yamalara nazaran gruplandırdı ve bunları belli CVE’ler (Ortak Güvenlik Açıkları ve Maruziyetler) altında kaydetti.

Sahte QR kodu aracılığıyla fizikî bypass

CVE-2023-3938 güvenlik açığı, siber hatalıların SQL enjeksiyonu olarak bilinen ve terminalin veritabanına gönderilen dizelere berbat hedefli kod eklemeyi içeren bir siber atak gerçekleştirmesine imkan tanır. Bu yolla saldırganlar, kısıtlı alanlara erişim için kullanılan QR koduna makul dataları enjekte edebilirler. Sonuç olarak terminale yetkisiz erişim elde edebilir ve kısıtlı alanlara fizikî olarak erişim sağlayabilirler.

Terminal bu tıp berbat maksatlı QR kodu içeren bir talebi işlediğinde, data tabanı bu talebi kazara en son yetkilendirilmiş yasal kullanıcıdan gelmiş üzere tanımlar. Geçersiz QR kodu çok ölçüde berbat hedefli data içeriyorsa, erişim müsaadesi vermek yerine aygıt tekrar başlatılır.

Kaspersky Kıdemli Uygulama Güvenliği Uzmanı Georgy Kiguradze, “QR kodunu değiştirmenin yanı sıra, ilgi alımlı diğer bir fizikî atak vektörü daha var. Berbat niyetli birileri aygıtın bilgi tabanına erişim sağlarsa, öbür güvenlik açıklarından yararlanarak yasal bir kullanıcının fotoğrafını indirebilir, yazdırabilir ve aygıtın kamerasını kandırarak inançlı bir alana erişim sağlamak için kullanabilir. Bu metodun elbette birtakım sınırlamaları vardır. Örneğin basılı bir fotoğraf gerektirir ve sıcaklık algılamasının kapalı olması gerekir. Fakat tekrar de bu durum değerli bir potansiyel tehdit oluşturur” bilgisini paylaştı.

Biyometrik bilgi hırsızlığı, art kapı kullanımı ve başka riskler

CVE-2023-3940, keyfi belge okumaya müsaade veren bir yazılım bileşenindeki kusurlara karşılık gelir. Bu güvenlik açıklarından faydalanmak, potansiyel saldırganın sistemdeki rastgele bir evraka erişmesini ve belgeyi ayıklamasını sağlar. Bu, kurumsal kimlik bilgilerini daha da tehlikeye atabilecek hassas biyometrik kullanıcı datalarını ve parola karmalarını içerir. Benzeri şekilde CVE-2023-3942, SQL enjeksiyon hücumları yoluyla biyometri aygıtlarının data tabanlarından hassas kullanıcı ve sistem bilgilerini almak için öteki bir yol açar.

Tehdit aktörleri CVE-2023-3941’den faydalanarak biyometrik okuyucunun data tabanına erişip çalmakla kalmayıp uzaktan değiştirebilirler. Bu güvenlik açığı kümesi, birden fazla sistem bileşeninde kullanıcı girdisinin yanlışlı olarak doğrulanmasından kaynaklanmaktadır. Bu açıktan faydalanmak, saldırganların fotoğraf üzere kendi datalarını yüklemelerine ve böylelikle bilgi tabanına yetkisiz şahısları eklemelerine imkan tanır. Bu, saldırganların turnikeleri yahut kapıları gizlice atlamalarını sağlayabilir. Bu güvenlik açığının bir öteki kritik özelliği de faillerin çalıştırılabilir belgeleri değiştirerek potansiyel olarak bir art kapı oluşturmalarını sağlamasıdır.

Diğer iki yeni yanılgı kümesinin (CVE-2023-3939 ve CVE-2023-3943) başarılı bir formda kullanılması, aygıt üzerinde keyfi komutların yahut kodların yürütülmesini sağlayarak saldırgana en üst seviye ayrıcalıklarla tam denetim verir. Bu, tehdit aktörünün aygıtın çalışma halini manipüle etmesine, öbür ağ düğümlerine ataklar başlatmak ve saldırıyı daha geniş bir kurumsal altyapıya yaymak için kullanmasına imkan tanır.

Georgy Kiguradze, şunları ekledi: “Keşfedilen güvenlik açıklarının tesiri kaygı verici derecede çeşitlilik gösteriyor. Öncelikle, saldırganlar çalınan biyometrik bilgileri dark web üzerinden satabilir ve etkilenen şahısları deepfake ve sofistike toplumsal mühendislik atak risklerine maruz bırakabilir. Ayrıyeten, data tabanını değiştirme yeteneği, erişim denetim aygıtlarının asıl maksadını silah haline getirerek, potansiyel olarak makûs niyetli aktörler için kısıtlı alanlara erişim sağlar. Son olarak, birtakım güvenlik açıkları, öteki kurumsal ağlara gizlice sızmak için bir art kapı yerleştirilmesini sağlayarak, siber casusluk yahut sabotaj da dahil olmak üzere karmaşık akınların yürütülmesini kolaylaştırır. Tüm bu faktörler, kelam konusu güvenlik açıklarının yamalanmasının ve aygıtları kurumsal alanlarda kullananlar için aygıtın güvenlik ayarlarının kapsamlı bir biçimde denetlenmesinin aciliyetinin altını çiziyor.” 

Güvenlik açığı bilgilerinin yayınlandığı sırada Kaspersky, yamaların yayınlanıp yayınlanmadığına dair erişilebilir datalara sahip değildi.

Kaspersky, ilgili siber hücumları engellemek için gerekli yamaları yüklemenin yanı sıra aşağıdaki adımları öneriyor:

  • Biyometrik okuyucu kullanımını farklı bir ağ segmentinde izole edin.
  • Güçlü yönetici parolaları kullanın ve varsayılan parolaları değiştirin.
  • Zayıf varsayılan parolaları güçlendirerek aygıtın güvenlik ayarlarını denetleyin ve destekleyin. Rastgele bir fotoğraf kullanarak yetkilendirmeyi önlemek için sıcaklık algılama özelliğini etkinleştirmeyi yahut yoksa eklemeyi düşünün. 
  • Mümkünse QR kodu fonksiyonelliğinin kullanımını en aza indirin.
  • Aygıt yazılımını tertipli olarak güncelleyin.

Kaynak: (BYZHA) Beyaz Haber Ajansı

REKLAM ALANI