· kaynak dev.to (home feed)
GROWI'daki kimlik doğrulamasız dosya okuma, ek dosya yetki denetimleri için bir modele dönüştü
GROWI'nin 7.5.5 öncesi sürümleri, yerel depolama etkin olduğunda anonim kullanıcıların genel olmayan sayfalara eklenen dosyaları okumasına izin veriyordu. Bir dev.to rehberi, CVE'yi dosya sunan uç noklalar için yeniden kullanılabilir bir denetime dönüştürüyor.

GROWI'da kimlik doğrulamasız bir dosya okuma
Wiki yazılımı GROWI, uzaktan bağlanan, kimlik doğrulaması yapılmış saldırganların genel olmayan sayfalara eklenen dosyaları okumasına olanak tanıyan bir açığı yamaladı. Düzeltmeyle birlikte yayımlanan bir dev.to rehberine göre CVE-2026-100727 olarak takip edilen güvenlik açığı, v7.5.5 öncesi sürümleri etkiliyor; ancak yalnızca dosya yükleme ayarı "Local" depolama kullanacak şekilde yapılandırıldığında geçerli. Japon danışma belgesi JVN#24352487 sorunu CWE-552 olarak sınıflandırıp hatalı erişim kontrolü olarak tanımlıyor ve CVSS 4.0 altında 6.9, CVSS 3.0 altında 5.3 puan veriyor. Üretici, JPCERT/CC üzerinden koordineli bir bildirimin ardından düzeltmeyi 2026-10-05 tarihinde 7.5.5 sürümünde yayımladı.
Hatanın merkezindeki uyumsuzluk
dev.to yazarı, CVE'yi daha geniş bir hata sınıfının temiz bir örneği olarak çerçeveliyor: uygulama sayfaya bir yetki denetimi uygularken, sayfanın referans verdiği depolanmış dosya daha zayıf bir denetimden geçiyor ya da hiç denetimden geçmiyor. Makalenin, depolanmış baytları döndüren her uç nokta için merkezi sorusu şu: Bu işlemi hangi yetki kararı kontrol ediyor ve bu karar hangi nesneye göre değerlendiriliyor? Doğru yanıt, depolama yolunu değil, sahip kaydı belirtir. Yola dayalı bir denetim farklı bir soruyu yanıtlar — istek sahibi nesneyi adlandırabiliyor mu — ve bir şeyi adlandırabilmek, onu okuma hakkının varlığını kanıtlamaz.
Örüntünün gizlendiği yerler
Rehber, bu sayfa-dosyası arasındaki boşluğun ortaya çıkmaya eğilimli olduğu beş yeri listeliyor:
- Uygulamanın istek hattı dışında kaydedilen statik dosya rotaları; bunlar oturumu taşıyan middleware'den hiç geçmez
- Bir nesne tanımlayıcısı kabul edip doğrudan ondan okuma yapan indirme uç noktaları
- İmzası yolu kapsayan ancak güncel yetki durumunu kapsamayan imzalı URL özellikleri; erişim iptal edildikten sonra bile bağlantıları kullanılabilir bırakır
- Editörlerdeki ek dosya görüntüleme; referans verilen dosyaları ayrı bir handler üzerinden çekebilir
- Özgün yolların kopyalarını taşıyan ancak özgün erişim denetimlerini taşımayan arşivlenmiş veya dışa aktarılmış içerik paketleri
Tekrarlanabilir bir inceleme
Yazarın önerdiği denetim beş adımdan oluşuyor:
- Dosya benzeri içerik döndürebilen her rotayı say; kütüphaneler ve statik handler'lar tarafından bağlanan rotalar dahil.
- Her rota için, kontrol eden kararı ve o kararın okuduğu nesneyi kaydet.
- Bu nesneyi, kullanıcı arayüzünün koruduğu nesneyle karşılaştır.
- Özel bir sayfa ek dosyasına karşı anonim olarak test et ve sonucu kaydet.
- Dosya işlemeyi değiştiren her yükseltmeden sonra tekrarla; çünkü bir refactor, denetimin kendisi hâlâ var olsa bile denetimin nerede olduğunu değiştirebilir.
Bu CVE için etkilenen kombinasyon, özellikle yerel yüklemelerin etkin olduğu GROWI v7.5.5 öncesi sürümlerdir. Yazar, diğer platformların kendi uç nokta-denetim eşlemelerine ihtiyaç duyduğunu, ancak inceleme yönteminin değişmeden aktarılabildiğini belirtiyor.
Etkinin ölçeği ve düzeltme
2026-10-05 tarihinde ürün adını sayfa başlığında gösteren ana bilgisayarlar için yapılan bir ZoomEye sorgusu 401 kayıt döndürdü. Yazar, bu sayının güvenlik açığı olan örnekleri değil ürün yüzeylerini tanımladığını ve her sunucunun hangi yükleme arka ucunu çalıştırdığını raporlayamayacağını belirtiyor.
Düzeltme, v7.5.5'e yamalamak ve anonim istek yolunu yeniden test ederek düzeltmeyi doğrulamaktır. Yerel depolama kullanılmaya devam ediliyorsa, yapılandırma gelecekteki her yükseltmeden sonra doğrulanmalı ve ek dosyaların envanterini güncel tutmak, olası bir ifşaat penceresini hızlıca kapsamayı kolaylaştırır.
Neden önemli
Bu hata sınıfı istismar zinciri ve kimlik bilgisi gerektirmez: yanlış uç noktaya yapılan tek bir istek özel dosyaları ifşa eder. Erişim kontrollü kayıtların depolanmış baytlara referans verdiği her sistemde — wikiler, CMS'ler, bilet araçları, not alma uygulamaları — tekrar eder; çünkü geliştiriciler doğal olarak kaydı korur ve işaret ettiği dosyayı unutur. dev.to makalesinin savunduğu gibi, bu incelemeyi yürütmek, boşluktan bir olay sırasında haberdar olmaktan çok daha düşük maliyetlidir ve özel bir ek dosyaya karşı anonim testle rota rota yapılan bir denetim, tek seferlik bir güvenlik projesi olarak görülmek yerine bir yükseltme kontrol listesine dahil edilecek kadar küçüktür.
- #security
- #cve
- #access-control
- #code-audit
- #growi
İlgili yazılar
- Zammad oturum ele geçirme zinciri CVE-2026-102489, root uzaktan kod yürütme seviyesine yükseliyor
- CERT-BUND duyurusu 16 katkı (contributed) Drupal projesini kapsayan 36 CVE'yi içeriyor
- Drupal'ın CVE-2026-96365'i için ZoomEye'ın sıfır sonuç döndürmesi, açık sayımlarının neden yanıltıcı olduğunu gösteriyor