Kitlesel bir tarama kampanyası, AWS ve Azure dağıtımlarındaki bulut kimlik bilgileri ile yapılandırmaları çalmaya çalışarak internete açık Vite geliştirme sunucularını hedefliyor.
Operasyon, 7 Nisan'da açıklanan yüksek önem dereceli CVE-2026-39364 güvenlik açığını kullanıyor. Açık, Vite 7.1.0 ile 7.3.2 arasındaki sürümlerde ve 8.x dalının 8.0.5 öncesindeki sürümlerinde dosya okuma ve erişim denetimlerinin aşılmasına izin veriyor. Kimliği doğrulanmamış bir saldırgan, HTTP GET isteğindeki sorgu parametrelerini değiştirerek kısıtlı konumlardaki dosyaları düz metin olarak alabiliyor. ?raw, ?import&raw ve ?import&url&inline gibi parametreler sunucunun hedef dosyayı HTTP 200 yanıtıyla göndermesine yol açabiliyor.
F5, etkinliği honeypot sensörleriyle tespit ederek bir ay boyunca 800'den fazla saldırı ve yaklaşık 32.000 ham olay kaydetti. Kampanya, çift kodlanmış geçiş dizileri dahil olmak üzere dizin geçişi ve kodlama varyantlarını da denedi; sistemlere girdikten sonra sırları aradı. Gözlemlenen etkinliğin çoğu Amerika Birleşik Devletleri, Belçika ve Hollanda kaynaklıydı; saldırganlar kaçınma amacıyla Google Cloud IP aralıklarını kullandı.
En etkin IP adresleri 34.14.15[.]105, 34.16.200[.]129 ve 34.11.196[.]206 oldu. F5, aynı aktörlerin CVE-2025-30208, etkin olarak istismar edildiği belirtilen CVE-2025-31125 ve CVE-2024-45811 açıklarını da kullandığını söyledi. Vite normalde localhost'a bağlansa da geliştiriciler Vite'ı çoğu zaman --host, server.host veya Docker port eşlemeleri üzerinden internete açıyor. F5, etkilenen sunucuların güncellenmesini ve 5173 numaralı port ile şüpheli /@fs/ isteklerinin engellenmesini öneriyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.