Bu sayede makus niyetli bir saldırgan, bilgi tabanına rastgele kullanıcı dataları ekleyerek yahut düzmece bir QR kodu kullanarak doğrulama sürecini kolay kolay atlatabilir ve yetkisiz erişim elde edebilir.
Saldırganlar ayrıyeten biyometrik dataları çalıp sızdırabilir, aygıtları uzaktan manipüle edebilir ve art kapılar yerleştirebilir. Bu, kelam konusu aygıtı kullanan dünya çapındaki yüksek güvenlikli tesisleri risk altında bırakan bir durum.
Bulunan kusurlar, Kaspersky Security Assessment uzmanlarının ZKTeco’nun beyaz etiketli aygıtlarının yazılım ve donanımına yönelik araştırmaları sırasında keşfedildi. Tüm bulgular, kamuya açıklanmadan evvel proaktif olarak üretici ile paylaşıldı.
Söz konusu biyometrik okuyucular, nükleer yahut kimyasal tesislerden ofislere ve hastanelere kadar farklı bölümlerde geçiş ve kimlik doğrulama için yaygın olarak kullanılıyor. Bu aygıtlar yüz tanıma ve QR-kod kimlik doğrulamasının yanı sıra binlerce yüz şablonunu saklama kapasitesine de sahip. Lakin yeni keşfedilen güvenlik açıkları aygıtları çeşitli ataklara maruz bırakıyor. Kaspersky, açıkları gerekli yamalara nazaran gruplandırdı ve bunları belli CVE’ler (Ortak Güvenlik Açıkları ve Maruziyetler) altında kaydetti.
Sahte QR kodu aracılığıyla fizikî bypass
CVE-2023-3938 güvenlik açığı, siber hatalıların SQL enjeksiyonu olarak bilinen ve terminalin veritabanına gönderilen dizelere makûs emelli kod eklemeyi içeren bir siber taarruz gerçekleştirmesine imkan tanır. Bu yolla saldırganlar, kısıtlı alanlara erişim için kullanılan QR koduna belli dataları enjekte edebilirler. Sonuç olarak terminale yetkisiz erişim elde edebilir ve kısıtlı alanlara fizikî olarak erişim sağlayabilirler.
Terminal bu çeşit makus maksatlı QR kodu içeren bir talebi işlediğinde, bilgi tabanı bu talebi kazara en son yetkilendirilmiş legal kullanıcıdan gelmiş üzere tanımlar. Düzmece QR kodu çok ölçüde berbat maksatlı data içeriyorsa, erişim müsaadesi vermek yerine aygıt yine başlatılır.
Kaspersky Kıdemli Uygulama Güvenliği Uzmanı Georgy Kiguradze, “QR kodunu değiştirmenin yanı sıra, ilgi alımlı öbür bir fizikî atak vektörü daha var. Makus niyetli birileri aygıtın bilgi tabanına erişim sağlarsa, öbür güvenlik açıklarından yararlanarak legal bir kullanıcının fotoğrafını indirebilir, yazdırabilir ve aygıtın kamerasını kandırarak inançlı bir alana erişim sağlamak için kullanabilir. Bu usulün elbette birtakım sınırlamaları vardır. Örneğin basılı bir fotoğraf gerektirir ve sıcaklık algılamasının kapalı olması gerekir. Lakin tekrar de bu durum kıymetli bir potansiyel tehdit oluşturur” bilgisini paylaştı.
Biyometrik data hırsızlığı, art kapı kullanımı ve öbür riskler
CVE-2023-3940, keyfi evrak okumaya müsaade veren bir yazılım bileşenindeki kusurlara karşılık gelir. Bu güvenlik açıklarından faydalanmak, potansiyel saldırganın sistemdeki rastgele bir belgeye erişmesini ve belgeyi ayıklamasını sağlar. Bu, kurumsal kimlik bilgilerini daha da tehlikeye atabilecek hassas biyometrik kullanıcı datalarını ve parola karmalarını içerir. Emsal şekilde CVE-2023-3942, SQL enjeksiyon taarruzları yoluyla biyometri aygıtlarının data tabanlarından hassas kullanıcı ve sistem bilgilerini almak için öteki bir yol açar.
Tehdit aktörleri CVE-2023-3941’den faydalanarak biyometrik okuyucunun data tabanına erişip çalmakla kalmayıp uzaktan değiştirebilirler. Bu güvenlik açığı kümesi, birden fazla sistem bileşeninde kullanıcı girdisinin yanlışlı olarak doğrulanmasından kaynaklanmaktadır. Bu açıktan faydalanmak, saldırganların fotoğraf üzere kendi bilgilerini yüklemelerine ve böylelikle data tabanına yetkisiz bireyleri eklemelerine imkan tanır. Bu, saldırganların turnikeleri yahut kapıları gizlice atlamalarını sağlayabilir. Bu güvenlik açığının bir öteki kritik özelliği de faillerin çalıştırılabilir belgeleri değiştirerek potansiyel olarak bir art kapı oluşturmalarını sağlamasıdır.
Diğer iki yeni yanılgı kümesinin (CVE-2023-3939 ve CVE-2023-3943) başarılı bir halde kullanılması, aygıt üzerinde keyfi komutların yahut kodların yürütülmesini sağlayarak saldırgana en üst seviye ayrıcalıklarla tam denetim verir. Bu, tehdit aktörünün aygıtın çalışma halini manipüle etmesine, başka ağ düğümlerine ataklar başlatmak ve saldırıyı daha geniş bir kurumsal altyapıya yaymak için kullanmasına imkan tanır.
Georgy Kiguradze, şunları ekledi: “Keşfedilen güvenlik açıklarının tesiri telaş verici derecede çeşitlilik gösteriyor. Öncelikle, saldırganlar çalınan biyometrik dataları dark web üzerinden satabilir ve etkilenen bireyleri deepfake ve sofistike toplumsal mühendislik akın risklerine maruz bırakabilir. Ayrıyeten, data tabanını değiştirme yeteneği, erişim denetim aygıtlarının asıl emelini silah haline getirerek, potansiyel olarak makûs niyetli aktörler için kısıtlı alanlara erişim sağlar. Son olarak, birtakım güvenlik açıkları, başka kurumsal ağlara gizlice sızmak için bir art kapı yerleştirilmesini sağlayarak, siber casusluk yahut sabotaj da dahil olmak üzere karmaşık taarruzların yürütülmesini kolaylaştırır. Tüm bu faktörler, kelam konusu güvenlik açıklarının yamalanmasının ve aygıtları kurumsal alanlarda kullananlar için aygıtın güvenlik ayarlarının kapsamlı bir biçimde denetlenmesinin aciliyetinin altını çiziyor.”
Güvenlik açığı bilgilerinin yayınlandığı sırada Kaspersky, yamaların yayınlanıp yayınlanmadığına dair erişilebilir bilgilere sahip değildi.
Kaspersky, ilgili siber atakları engellemek için gerekli yamaları yüklemenin yanı sıra aşağıdaki adımları öneriyor:
Kaynak: (BYZHA) Beyaz Haber Ajansı
EĞİTİM
05 Nisan 2025SPOR
05 Nisan 2025SAĞLIK
05 Nisan 2025TEKNOLOJİ
05 Nisan 2025EĞİTİM
05 Nisan 2025EKONOMİ
05 Nisan 2025SPOR
05 Nisan 2025