Haberler

Oracle Veritabanı Açığı Saldırganların Gizli Aracını Sisteme Yerleştirmesini Sağladı

Siber güvenlik şirketi Huntress, Oracle veritabanını hedef alan yeni bir saldırı zincirini ortaya çıkardı. Oracle veritabanı üzerindeki SQL Injection açığını kullanan saldırganlar, “khunt” adlı özel bir saldırı aracını doğrudan veritabanına yerleştirerek Windows sunucusunda sistem yetkisi elde etti. İnceleme, 27 Temmuz 2026 tarihinde tespit edilen olayın kurumsal ağlara yönelik gelişmiş saldırı tekniklerinin giderek yaygınlaştığını gösterdi.

Oracle Veritabanındaki Java Özelliği Saldırıda Kullanıldı

Huntress tarafından yürütülen analiz, saldırının internete açık Apache Tomcat sunucusunda çalışan Java tabanlı bir uygulamadaki güvenlik zafiyetiyle başladığını ortaya koydu. Otomatik tamamlama özelliğinde bulunan SQL Injection açığı, saldırganların Oracle Database üzerinde doğrudan komut çalıştırmasına imkân tanıdı.

Araştırmacılar, saldırganların Oracle’ın gömülü Java Virtual Machine altyapısından yararlanarak khunt aracını Java nesnesi olarak veritabanına kaydettiğini belirledi. Dosya tabanlı zararlı yazılım yerine veritabanı içine yerleştirilen bu yöntem, güvenlik ürünleri tarafından tespit edilmesini zorlaştırıyor. Doğrudan cevap vermek gerekirse bu saldırı, işletim sistemi yerine veritabanını saldırı platformuna dönüştürüyor.

Khunt bileşenleri arasında işletim sistemi komutlarını çalıştırabilen komut yürütme modülü, dosya yönetimi araçları, parola özeti çıkarabilen kimlik bilgisi hırsızlığı modülü ile sıkıştırılmış dosyaları açabilen yardımcı bileşenler yer aldı. Saldırganlar ilk aşamada “whoami” komutunu çalıştırarak SYSTEM yetkisi elde ettiklerini doğruladı.

Daha sonra PowerShell komutlarıyla Windows kayıt defterindeki SAM, SECURITY ile SYSTEM dosyaları kopyalandı. Güvenlik uzmanları, bu dosyaların parola özeti çıkarma saldırılarında kullanılan en kritik veriler arasında bulunduğunu belirtiyor. Saldırganlar ayrıca çalışan servisleri listeleyerek sistem keşfi gerçekleştirdi.

Huntress, kamuya açık uygulamaların kullandığı veritabanı hesaplarının gereksiz yönetici ayrıcalıkları taşımaması gerektiğini vurguladı. Özellikle Java source oluşturma izni, stored procedure yetkileri ile yönetim haklarının sınırlandırılması benzer saldırıların etkisini önemli ölçüde azaltabiliyor.

Uzmanlar, kullanıcıdan gelen tüm girişlerin doğrulanmasının yanında en az yetki prensibinin uygulanmasını öneriyor. Özellikle kurumsal uygulamalarda çalışan veritabanı hesaplarının geniş ayrıcalıklara sahip olması, tek bir SQL Injection açığının tam sistem ele geçirilmesine kadar uzanabilmesine neden olabiliyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu