Uzaktan Web Erişimi İçin Zayıf Şifrelere İzin Verilmesi Sorununa İlişkin Açıklama (KeeneticOS 4.3 öncesi)
Güvenlik Uyarısı Kimliği: KEN-PSA-2025-WP01
Önem Derecesi: Yüksek
CWE: CWE-521 (Zayıf Şifre Gereksinimleri)
Durum: KeeneticOS 4.3 ve sonraki sürümlerde çözüldü
Özet
KeeneticOS 4.3'ten önce, kullanıcılar zayıf admin şifreleri belirleyebiliyor ve router'ın web arayüzünü İnternet'e açabiliyorlardı; bu durum yüksek bir güvenlik ihlali riski teşkil ediyordu. Yakın zamanda yapılan şirket içi incelemeler, bu güvenlik açığının en yaygın zayıf şifrelere sahip cihazlarda otomatik şifre tarayıcıları tarafından istismar edildiğini ortaya koymuştur. En son KeeneticOS 4.3, daha güçlü şifreleri zorunlu kılar ve bilinen, güvenliği ihlal edilmiş bir şifre ayarlandığında halka açık web erişimini engeller.
Önemli sayıda kullanıcının zayıf veya kolayca tahmin edilebilir şifreler kullanmaya devam ettiğini tespit ettik. Bu durum; yetkisiz erişim, veri ihlalleri ve olası hizmet kesintileri de dahil olmak üzere önemli güvenlik riskleri oluşturmaktadır. Kullanıcı verilerini korumak en yüksek önceliğimizdir ve bu güvenlik açıklarının giderilmesi esastır.
Genel güvenliği güçlendirmek ve kullanıcı verilerinin sürekli korunmasını sağlamak amacıyla, Son Kullanıcı Lisans Sözleşmesi'nin 6. maddesine uygun olarak ve AB Siber Dayanıklılık Yasası (CRA) ile uyumlu şekilde, KeeneticOS 4.3'ten daha önceki bir sürümü çalıştıran cihazlar için zorunlu bir yazılım güncellemesi dağıtılacaktır. Bu güncelleme, gelişmiş güvenlik önlemleri, daha güçlü şifre oluşturmayı destekleyen araçlar ve sistem kararlılığını artıran ve kullanıcı hesaplarını koruyan kritik hata düzeltmeleri içerir.
Bu güncellemenin neden olduğu aksaklıklardan dolayı içtenlikle özür dileriz. Kesintiyi en aza indirmek için güncellemeyi standart mesai saatleri dışında uygulamaya çalışıyoruz. Herhangi bir sorunuz olursa veya yardıma ihtiyacınız olursa lütfen destek ekibimizle iletişime geçin.
Etkilenen Ürünler / Yapılandırmalar
Ürünler: KeeneticOS'un 4.3'ten önceki sürümlerini çalıştıran Keenetic router'lar.
Yapılandırma ön koşulu: Router'ın web arayüzü İnternet'e açık olmalı ve uzaktan web erişimi etkinleştirilmiş olmalıdır.
Güvenlik Açığı Ayrıntıları
Sorun: Web arayüzüne İnternet'ten erişilebilirken zayıf admin şifrelerinin kabul edilmesi.
Etki: Cihazın tam yönetimsel olarak ele geçirilmesi, yapılandırma değişikliklerine, trafiğin engellenmesine/yönlendirilmesine, ek hizmetlerin etkinleştirilmesine ve dahili ağa daha fazla sızma olasılığına olanak tanır.
Vektör: Uzaktan (İnternet); önceden kimlik doğrulama veya kullanıcı etkileşimi gerekmez.
Katkıda bulunan faktörler: Yönetici arayüzünün İnternet'e açık olması ve zayıf, kolayca tahmin edilebilir kimlik bilgileri.
Önem Derecesi (CVSS v3.1 — analist tahmini)
8.8 (Yüksek) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Gerekçe: Zayıf şifrelere izin verildiğinde yönetici kontrolüne giden uzaktan, kimliği doğrulanmamış yol; kullanılabilirlik etkisi gizlilik/bütünlüğe göre ikincil düzeydedir.
Düzeltme ve Güçlendirme
Platform kontrolleri: Cihaz, yönetici şifresinin en sık kullanılan zayıf şifreler listesinde olup olmadığını otomatik olarak kontrol eder. Bu durumda, web arayüzüne uzaktan erişimi ve özel yazılımların yürütülmesini engeller ve şifre yalnızca yerel alan ağından değiştirilebilir. Yeni bir şifre girerken, cihaz NIST SP 800-63B önerilerine göre şifre gücünü zorunlu kılar.
Yükseltme: KeeneticOS'un 4.3'ten önceki sürümlerini çalıştıran tüm cihazları KeeneticOS 4.3 veya sonraki bir sürüme geçirin. Modeliniz için mevcut olan en son işletim sistemini kullanın.
Admin kimlik bilgileri: Uzun, benzersiz şifreler kullanın. En az 15 karakter veya oluşturulmuş bir parola ifadesi öneriyoruz.
Maruz kalmayı sınırlayın: Uzaktan web erişimi kesinlikle gerekli değilse, devre dışı bırakın. Cihazın web arayüzüne yalnızca belirli IP adreslerinden erişime izin vermek için güvenlik duvarı kuralları kullanın.
Saldırıları izleyin: Tekrarlanan başarısız giriş denemelerine veya kilitlenmelere dikkat edin, çünkü bunlar bir kaba kuvvet saldırısının göstergesi olabilir.