Popüler JavaScript derleme aracı Vite‘ın geliştirme sunucularını hedef alan geniş çaplı bir tarama kampanyası ortaya çıktı. Saldırganlar, sunuculardan AWS ve Azure bulut kimlik bilgilerini çalmak amacıyla kritik bir güvenlik açığından yararlanıyor.
Söz konusu açık, CVE-2026-39364 kodlu ve yüksek riskli olarak sınıflandırılan bir zafiyet. Vite‘ın 7.1.0 ile 7.3.2 arasındaki sürümlerini ve 8.0.5 öncesi 8.x dallarını etkiliyor. 7 Nisan’da kamuoyuna duyurulan açık, kimlik doğrulaması yapmayan saldırganların HTTP GET isteklerindeki sorgu parametrelerini manipüle ederek erişim kısıtlamalarını aşmasına ve normalde erişilemeyen dosyaları düz metin olarak elde etmesine izin veriyor.
Teknoloji şirketi F5, honeypot sensörleri aracılığıyla saldırıları tespit etti. Bir ay içinde 800’den fazla saldırı ve yaklaşık 32.000 ham olay kaydedildiğini açıkladı. F5’e göre “?raw, ?import&raw veya ?import&url&inline gibi belirli parametreler eklendiğinde sunucu deny-list filtrelemesini uygulayamıyor ve hedef dosyayı HTTP 200 yanıtıyla sunuyor.”
Bunlar da İlginizi Çekebilir
Saldırganlar hangi dosyaları hedef alıyor?
- .env, .env.production, .env.local ve diğer ortam değişkeni dosyaları
- Çeşitli dizinlerdeki AWS kimlik bilgisi dosyaları
- AWS yapılandırma dosyaları ve yedekleri
- Azure kimlik bilgileri ve erişim jetonları
- Terraform durum ve değişken dosyaları
- /proc/self/environ ve benzeri sistem dosyaları
F5’in raporuna göre saldırılar çoğunlukla ABD, Belçika ve Hollanda kaynaklı IP adreslerinden geliyor; saldırganlar tespitten kaçınmak için Google Cloud IP aralıklarını da kullanıyor. En aktif IP adresleri ayrıca CVE-2025-30208, CVE-2025-31125 ve CVE-2024-45811 gibi diğer Vite erişim kontrol açıklarından da yararlanıyor.
Vite normalde yalnızca localhost’a bağlanacak şekilde tasarlanmış olsa da, geliştiriciler –host bayrağı, server.host ayarı veya hatalı yapılandırılmış Docker port eşlemeleri yoluyla sunucuyu istemeden internete açabiliyor. F5, Vite’ın en güncel sürümüne geçilmesini, 5173 portuna erişimin engellenmesini ve şüpheli /@fs/ isteklerinin filtrelenmesini öneriyor. Güvenlik açığına sahip bir sunucu daha önce internete açık kaldıysa, erişilebilen tüm sırların acilen değiştirilmesi tavsiye ediliyor. Bu kampanya, geliştirme ortamlarının güvenliğinin üretim sistemleri kadar ciddiye alınması gerektiğini bir kez daha gösteriyor.
Kaynak: BleepingComputer




YORUMLAR
(0)