Açık kaynaklı web konferansı yazılımı BigBlueButton'daki üç güvenlik açığı, saldırganların diğer kullanıcıların kimliğine bürünmesine veya ağdaki hassas bilgilere erişmesine olanak tanıyor. Güvenlik açıklarını gideren güncellenmiş yazılım sürümleri mevcuttur.
Duyurudan sonra devamını okuyun
Güvenlik açıklarına dair söylentiler geçen hafta sonlarında ortaya çıktı. Sonuç olarak herhangi bir kullanıcı, sağlama toplamı gerektirmeyen uç noktalara geçerli istekler gönderebilir (CVE-2026-46353, CVSS) 8.1risk”yüksek“). Bunun nedeni yetersiz erişim kontrolüdür. Ayrıca, yeterince rastgele rastgele sayıların kullanılması, kullanıcıların oturum belirteçlerinin tahmin edilmesine yol açar. Bu, saldırganların bu kullanıcıların kimliğine bürünmesine olanak tanır (CVE-2026-46351, CVSS) 8.1risk”yüksek“).Başka bir yerden erişim elde eden saldırganlar, Sunucu Tarafı İstek Sahteciliği (SSRF) güvenlik açığı (CVE-2026-46404, CVSS) nedeniyle çevrimiçi içeriğe gizlice girebilir. 6.8risk”orta“).
Güncellenmiş yazılım
BigBlueButton yazılımı, 3.0.21 sürümünden itibaren ilk iki güvenlik açığını giderir. Sürüm genel bakışına göre Ocak ayının sonundan beri mevcut. Mart ortası sürümü 3.0.23, SSRF güvenlik kusurunu düzeltir.
BigBlueButton genellikle üniversite ortamlarında veya iServ okul iletişim sistemiyle birlikte kullanılır. Yöneticiler en azından hata giderilen sürümlere mümkün olan en kısa sürede güncelleme yaptıklarından emin olmalıdır. Güvenlik açıklarına ilişkin bilgiler bazen çok geç rapor edildiğinden, raporlama sırasında güncel sürüm olan 3.0.27'ye güncelleme yapmanızı öneririz. Bu, kamuoyunun yalnızca birkaç hafta içinde farkına varacağı başka güvenlik açıklarını da içerebilir.
BigBlueButton'daki önemli güvenlik açıklarının son işaretleri Ekim ortasında ortaya çıktı. Orada konferans yazılımının 3.0.13 sürümüyle kapatıldılar.
(Bilmiyorum)

Bir yanıt yazın