RehberAuthMe 6.0.0 Açığı

Aldrich

Örümcek Hoşt!
Moderatör Şefi
MinePass
Premium
Katılım
9 Aralık 2024
Mesajlar
348
Elmaslar
407
Puan
2.145
Konum
Türkiye
Discord İzni
Minecraft
AldrichY

Discord:

Yusuf Mert

AuthMe 6.0.0 sürümünde yeni bir hesap ele geçirme açığı ortaya çıkmış, Bu açık, özellikle yetkili hesapları hedef alarak herhangi bir şifre bilgisine ihtiyaç duyulmadan hesaba erişilmesine olanak sağlayabiliyor.

Yetkili bir hesabın sunucuda giriş yapması sırasında, saldırgan aynı hesap adıyla sunucuya giriş yaparak login ekranında bekliyor. Ardından hesabın gerçek sahibi kendi şifresini girerek giriş yaptığında, sistemde bekleyen saldırgan doğrudan sunucuya giriş yapabiliyor. Hesabın gerçek sahibi ise sunucuda bekleniyor ekranında kalıyor.

Bu nedenle AuthMe kullanan sunucuların 6.0.0 sürümünü kullanmaya devam etmemesi ve mümkün olan en kısa sürede 6.0.1 sürümüne güncelleme yapması önemle tavsiye edilmektedir.

Açığın giderildiği AuthMe 6.0.1 sürümüne güncelleme yapmanız gerekmektedir.

Düzeltilmiş sürüm:
Değerli ziyaretçimiz, içeriği görebilmek için şimdi giriş yapın veya kayıt olun.


 
Açığı tam olarak anlayamadım
 
Eklentinin 6.0.0 sürümünü 7 Mayıs'ta yayınlamışlar. Fark edip fixlemeleri de 4 ay sürmüş. Koskoca 4 ay. Bu bile neden kullanmamalıyız sorusunun cevabı olabilir.
 
Yararlı bir paylaşım olmuş elinize sağlık herkesin bilip görmesinde fayda var umarım kimse bir sorun yaşamadan önlem alırlar
 
Yararlı konu olmuş eline sağlık.

Eklentinin 6.0.0 sürümünü 7 Mayıs'ta yayınlamışlar. Fark edip fixlemeleri de 4 ay sürmüş. Koskoca 4 ay. Bu bile neden kullanmamalıyız sorusunun cevabı olabilir.
Açık yeni farkedildi. Çıktığı gibi farkedilmiş olsa hemen fixlenirdi. Yeni farkedildiği için yeni fixleme almış. 4 ay önce açık bilindiği ne malûm?
 
Birşey sorcam bu açıkları kullanmak suçmu
 
Yararlı konu olmuş eline sağlık.


Açık yeni farkedildi. Çıktığı gibi farkedilmiş olsa hemen fixlenirdi. Yeni farkedildiği için yeni fixleme almış. 4 ay önce açık bilindiği ne malûm?
Bütün mesele burada başlıyor zaten. Buradaki meseleyi çözersen bir üst mesajımı da çözebilirsin. Her ikisini de çözdüğün zaman sorduğun sorunun mantık hatasını kendin cevaplamış olursun. İyi forumlar yönetici bey :)
 
Bütün mesele burada başlıyor zaten. Buradaki meseleyi çözersen bir üst mesajımı da çözebilirsin. Her ikisini de çözdüğün zaman sorduğun sorunun mantık hatasını kendin cevaplamış olursun. İyi forumlar yönetici bey :)
Eğer demek istediğin “açık 4 ay boyunca sürümde kaldı” ise zaten ona itiraz eden yok. Bu tarz bir açığı farketmek kolay değil samanlıkta iğne aramak gibi her ihtimali değerlendirmek demek.

“4 ay açık kaldı, o yüzden AuthMe kullanılmamalı” mantığı da pek oturmuyor. Açığın sürümde 4 ay bulunmuş olması, geliştiricilerin 4 ay boyunca bunu bildiği anlamına gelmediği gibi eklentinin komple güvensiz olduğu anlamına da gelmiyor. Açık belirli sunucu yapılandırmalarında ortaya çıkmış ve 6.0.1 ile kapatılmış. “6.0.0 kullanmayın, güncelleyin” dersin de “AuthMe kullanmamalıyız” demek boş yorumdan başka birsey değil.

Yazdığın şey “fark edip fixlemeleri 4 ay sürmüş.” Bu cümle, açığın 4 ay önce fark edildiğini ve müdahale edilmediği noktasına getiriyorsun. Yanlış olduğun kısım bu.

Soru olma anlamı taşımayan ironi cümlemi de gerçek sandıysan ironi yaptığımı söyleyeyim tekrar :D

Bana “mantık hatanı çöz” diye takılmadan önce kendi yazdığını bir daha okumak daha mantıklı olur :D



Dediğin gibi ufak bir mantık yürüttüm. Hala yanlış anlamış isem anlatmak istediğini açıkça yaz ki ilk yazdığın mesajda ki gibi diğer insanlarda yanlış anlamasın benim gibi.
 
Eklentinin 6.0.0 sürümünü 7 Mayıs'ta yayınlamışlar. Fark edip fixlemeleri de 4 ay sürmüş. Koskoca 4 ay. Bu bile neden kullanmamalıyız sorusunun cevabı olabilir.
Üzücü bir durum ama maalesef teknoloji de her zaman bir güvenlik açığı vardır.
 
Eğer demek istediğin “açık 4 ay boyunca sürümde kaldı” ise zaten ona itiraz eden yok. Bu tarz bir açığı farketmek kolay değil samanlıkta iğne aramak gibi her ihtimali değerlendirmek demek.

“4 ay açık kaldı, o yüzden AuthMe kullanılmamalı” mantığı da pek oturmuyor. Açığın sürümde 4 ay bulunmuş olması, geliştiricilerin 4 ay boyunca bunu bildiği anlamına gelmediği gibi eklentinin komple güvensiz olduğu anlamına da gelmiyor. Açık belirli sunucu yapılandırmalarında ortaya çıkmış ve 6.0.1 ile kapatılmış. “6.0.0 kullanmayın, güncelleyin” dersin de “AuthMe kullanmamalıyız” demek boş yorumdan başka birsey değil.

Yazdığın şey “fark edip fixlemeleri 4 ay sürmüş.” Bu cümle, açığın 4 ay önce fark edildiğini ve müdahale edilmediği noktasına getiriyorsun. Yanlış olduğun kısım bu.

Soru olma anlamı taşımayan ironi cümlemi de gerçek sandıysan ironi yaptığımı söyleyeyim tekrar :D

Bana “mantık hatanı çöz” diye takılmadan önce kendi yazdığını bir daha okumak daha mantıklı olur :D



Dediğin gibi ufak bir mantık yürüttüm. Hala yanlış anlamış isem anlatmak istediğini açıkça yaz ki ilk yazdığın mesajda ki gibi diğer insanlarda yanlış anlamasın benim gibi.
Tamam sen kullan dostum. Seninle bunu tartışmayacağım, neden bu kadar uzattığını da anlamadım. Bir garipsin. Basit bir yorum attım ve cımbızla çeke çeke nerelere getirdin hayret ediyorum.

Eklenti sana mı ait veya eklenti geliştiricisinin avukatı mısın da yazdığım yazıyı bu kadar irdeliyorsun? Kullanmak isteyen kullanır, istemeyen kullanmaz. Ben kullanılmaması için bir sebep daha buldum ve kendimce oraya o an öyle bir şey yazmak istedim. Bunun altını karıştırmaya veya cımbızla bir şeyler çekip çarpıtmana gerek yok. Sen ne yapıyorsan yap, ister kullan ister kullanma. Bu kadar uzatmanın manası yoktu. Sen kullanabilirsin.

Authme, minecraft'ın en eski ve bilinen bir eklentisi ancak artık hızla gelişen teknolojiye ayak uyduramıyor. Her güncellemelerinde sürekli olarak güvenlik açıkları çıkıyor ve bunları tespit edip fixlemeleri aylar sürüyor. Bu kadar major bir açığın tespiti için 4 ay çok uzun bir süre. Güvenlik açıklarıyla bilinen bir eklentide tekrardan güvenlik açığı çıkması ve bunun uzun bir sürede fixlenmesi sebebiyle o an doğal bir tepki verdim. Geliştiricilik sadece bir şeyi yapıp sunmak değil. Hata ve açıkları en hızlı şekilde tespit edip en hızlı şekilde fixlenmesi de gerekiyor. Bu süreçte kim bilir kaç tane sunucu zarar gördü. Basit bir hata değil bu. Ne kadar sürede fark ettikleri ve sonrasında ne kadar sürede fixledikleri burada önemli bir etken değil. Biz bu durumu incelerken o 4 aylık süreçte geliştiricinin ne yaptığını veya ne zaman fark ettiğiyle ilgilenmiyoruz. Profesyonel bir gözle baktığında 4 ayda tespit edilip fixlenen bir açık ve bu profesyonel arenada kabul edilebilir bir durum değil. Anladın mı? Bundan 10 sene önce iyi bir eklentiydi ama şimdi güvenlik açıklarıyla bilinen ve her güncellemede major açıklar bırakan bir eklenti haline geldi. Bunu da görünce haliyle öyle bir şey yazmak istedim. Bunun anlaşılması için illa uzun uzun böyle yazmam mı gerekiyordu, az çok bu işlerden anlayan biri zaten oraya yazdığım o yazıdan bu yazıdaki sonucu çıkarabilirdi.
 
Tamam sen kullan dostum. Seninle bunu tartışmayacağım, neden bu kadar uzattığını da anlamadım. Bir garipsin. Basit bir yorum attım ve cımbızla çeke çeke nerelere getirdin hayret ediyorum.

Eklenti sana mı ait veya eklenti geliştiricisinin avukatı mısın da yazdığım yazıyı bu kadar irdeliyorsun? Kullanmak isteyen kullanır, istemeyen kullanmaz. Ben kullanılmaması için bir sebep daha buldum ve kendimce oraya o an öyle bir şey yazmak istedim. Bunun altını karıştırmaya veya cımbızla bir şeyler çekip çarpıtmana gerek yok. Sen ne yapıyorsan yap, ister kullan ister kullanma. Bu kadar uzatmanın manası yoktu. Sen kullanabilirsin.

Authme, minecraft'ın en eski ve bilinen bir eklentisi ancak artık hızla gelişen teknolojiye ayak uyduramıyor. Her güncellemelerinde sürekli olarak güvenlik açıkları çıkıyor ve bunları tespit edip fixlemeleri aylar sürüyor. Bu kadar major bir açığın tespiti için 4 ay çok uzun bir süre. Güvenlik açıklarıyla bilinen bir eklentide tekrardan güvenlik açığı çıkması ve bunun uzun bir sürede fixlenmesi sebebiyle o an doğal bir tepki verdim. Geliştiricilik sadece bir şeyi yapıp sunmak değil. Hata ve açıkları en hızlı şekilde tespit edip en hızlı şekilde fixlenmesi de gerekiyor. Bu süreçte kim bilir kaç tane sunucu zarar gördü. Basit bir hata değil bu. Ne kadar sürede fark ettikleri ve sonrasında ne kadar sürede fixledikleri burada önemli bir etken değil. Biz bu durumu incelerken o 4 aylık süreçte geliştiricinin ne yaptığını veya ne zaman fark ettiğiyle ilgilenmiyoruz. Profesyonel bir gözle baktığında 4 ayda tespit edilip fixlenen bir açık ve bu profesyonel arenada kabul edilebilir bir durum değil. Anladın mı? Bundan 10 sene önce iyi bir eklentiydi ama şimdi güvenlik açıklarıyla bilinen ve her güncellemede major açıklar bırakan bir eklenti haline geldi. Bunu da görünce haliyle öyle bir şey yazmak istedim. Bunun anlaşılması için illa uzun uzun böyle yazmam mı gerekiyordu, az çok bu işlerden anlayan biri zaten oraya yazdığım o yazıdan bu yazıdaki sonucu çıkarabilirdi.
Geçmişte AuthMe’de ciddi açıklar çıktığına veya bundan zarar gören sunucular olduğuna zaten itiraz etmiyorum. Açık kaynaklı ve authentication gibi kritik bir projede bunların daha sıkı test edilmesi gerektiğine de katılıyorum.

Ama sen hâlâ başka bir şeyi bunun içine katıyorsun. “Bu açık 4 ay sürümde kaldı” doğru, “tespit edip fixlemeleri 4 ay sürdü” doğru değil. Hatta bu açığın GitHub raporu 3 Eylül 14:06’da açılmış, 22:33’te kapatılmış ve 6.0.1 aynı gece yayınlanmış. Yani elimizdeki kayda göre raporlandıktan sonra 4 ay değil, birkaç saat içerisinde müdahale edilmiş.

“Profesyonel arena” yorumun da bana göre saçma. Hiçbir sistem %100 açıksız değil. İster 1 yıllık olsun ister 15 yıllık, güvenlik açığı çıkabilir. Burada önemli olan açığın niteliği, hangi koşullarda ortaya çıktığı ve fark edildikten sonra nasıl müdahale edildiği. Sadece “bu kadar yıllık projede açık çıktı” üzerinden profesyonellik ölçmek pek bir şey ifade etmiyor.

AuthMe’nin geçmişi yüzünden güvenmeyip kullanmaman gayet anlaşılır bir tercih. Ama “her güncellemede major açık bırakıyorlar” ayrı bir iddia, “bu açığı 4 ayda tespit edip fixlediler” ayrı bir iddia. Gerçek sorunlar var diye aradaki boşlukları da kendimiz doldurmayalım.

“Avukatı mısın?” kısmına da yapacak pek yorum yok. Forumda teknik bir şey yazınca yanlış gördüğümüz kısmına cevap vermek için vekaletname çıkarmıyoruz. Ayrıca bu tarz konuları tartışmak forumun amacı zaten. Forumu amacına uygun kullanmak sormamalı. Olayları cımbızla çekmek gibi bir derdim de yok. İnsan gibi düzgünce anlatmak yerine yanlış bir argüman ile kullanmamalısınız demek saçma. Tüm olay bundan ibaret.
 
Geçmişte AuthMe’de ciddi açıklar çıktığına veya bundan zarar gören sunucular olduğuna zaten itiraz etmiyorum. Açık kaynaklı ve authentication gibi kritik bir projede bunların daha sıkı test edilmesi gerektiğine de katılıyorum.

Ama sen hâlâ başka bir şeyi bunun içine katıyorsun. “Bu açık 4 ay sürümde kaldı” doğru, “tespit edip fixlemeleri 4 ay sürdü” doğru değil. Hatta bu açığın GitHub raporu 3 Eylül 14:06’da açılmış, 22:33’te kapatılmış ve 6.0.1 aynı gece yayınlanmış. Yani elimizdeki kayda göre raporlandıktan sonra 4 ay değil, birkaç saat içerisinde müdahale edilmiş.

“Profesyonel arena” yorumun da bana göre saçma. Hiçbir sistem %100 açıksız değil. İster 1 yıllık olsun ister 15 yıllık, güvenlik açığı çıkabilir. Burada önemli olan açığın niteliği, hangi koşullarda ortaya çıktığı ve fark edildikten sonra nasıl müdahale edildiği. Sadece “bu kadar yıllık projede açık çıktı” üzerinden profesyonellik ölçmek pek bir şey ifade etmiyor.

AuthMe’nin geçmişi yüzünden güvenmeyip kullanmaman gayet anlaşılır bir tercih. Ama “her güncellemede major açık bırakıyorlar” ayrı bir iddia, “bu açığı 4 ayda tespit edip fixlediler” ayrı bir iddia. Gerçek sorunlar var diye aradaki boşlukları da kendimiz doldurmayalım.

“Avukatı mısın?” kısmına da yapacak pek yorum yok. Forumda teknik bir şey yazınca yanlış gördüğümüz kısmına cevap vermek için vekaletname çıkarmıyoruz. Ayrıca bu tarz konuları tartışmak forumun amacı zaten. Forumu amacına uygun kullanmak sormamalı. Olayları cımbızla çekmek gibi bir derdim de yok. İnsan gibi düzgünce anlatmak yerine yanlış bir argüman ile kullanmamalısınız demek saçma. Tüm olay bundan ibaret.
Valla sana bir şey anlatmak için uğraşmayacağım. Okuduğunu anlamıyorsun çünkü. Tartışma okuduğunu anlayanlarla yapılır. Yazdığım şeyden çıkardığın sonuçlar ve önüme konuma koyduğun şey "acaba hiçbir şey bilmeyen birisiyle mi konuşuyorum?" gibi bir şey düşündürüyor. Bilmiyorsan da söyle, ayıp değil. Bilmeyen birinin anlayacağı üslupla anlatmaya çalışayım.

Tag alınca böyle oluyor herhalde birkaç senede her şeyi yalayıp yutup akıl verebilecek konuma geliyorlar. Bir şeyi de bilmeyin fikriniz olmasın kadreşim ya, her şeyi en iyi siz biliyorsunuz, biz hiçbir şey bilmiyoruz anlamıyoruz zaten. Sakalımız yok ki sözümüz geçsin lafını tagımız yok ki sözümüz geçsin olarak mı çeviricez anlamadım. İsminin altında tagı olan 10-15 yıllık geliştirici kesiliyor başımıza. 2 sene öncesine kadar "merhaba ben batın 17 yaşında genç geliştiriciyim sunucu veya takım arıyorum" diye konu açan adam bana neyin profesyonel değerlendirilip neyin profesyonel değerlendirilmeyeceğini anlatıp akıl veriyor. Ben 15 senedir bu sektörün içerisindeyim kimseye akıl vermek gibi bir hadsizlik yapmıyorum, sen kimsin de akıl veriyorsun? Neyi nasıl yazacağımı, nereye nereden bakıp hangi açıdan değerlendireceğime karışıp akıl verme haddini nereden buluyorsun? Haddini bil. Bana profesyonelliğin ne olduğunu anlatmaya yaşın da yetmez tecrüben de yetmez. Bu sebepten dolayı beni tahrik etmeyi bırakıp işine bak. Biraz daha piştikten sonra benim teknik olarak ne anlatmak istediğimi anlarsın. O zaman tekrar konuşuruz. Kendi fikirlerini kendin yazıp kendi düşüncelerinle tartışmayacaksan cevap verme yazıma. AI ile konuşmak istersem gider onunla tartışırım. Karşı tarafın yazısını kendisi analiz edip buna karşılık olarak kendi cevabın verebilecek yeteneğe sahip olmayan bir adamla teknik tartışma yapıyorum. Zaten verdiğin cevapların saçmalığından ve yazdığım şeyle uyumsuz olmasından anlamalıydım bunu. Hay Allahım, nerelere düştük. Sektörü ne hale getirdiniz.
 
Valla sana bir şey anlatmak için uğraşmayacağım. Okuduğunu anlamıyorsun çünkü. Tartışma okuduğunu anlayanlarla yapılır. Yazdığım şeyden çıkardığın sonuçlar ve önüme konuma koyduğun şey "acaba hiçbir şey bilmeyen birisiyle mi konuşuyorum?" gibi bir şey düşündürüyor. Bilmiyorsan da söyle, ayıp değil. Bilmeyen birinin anlayacağı üslupla anlatmaya çalışayım.

Tag alınca böyle oluyor herhalde birkaç senede her şeyi yalayıp yutup akıl verebilecek konuma geliyorlar. Bir şeyi de bilmeyin fikriniz olmasın kadreşim ya, her şeyi en iyi siz biliyorsunuz, biz hiçbir şey bilmiyoruz anlamıyoruz zaten. Sakalımız yok ki sözümüz geçsin lafını tagımız yok ki sözümüz geçsin olarak mı çeviricez anlamadım. İsminin altında tagı olan 10-15 yıllık geliştirici kesiliyor başımıza. 2 sene öncesine kadar "merhaba ben batın 17 yaşında genç geliştiriciyim sunucu veya takım arıyorum" diye konu açan adam bana neyin profesyonel değerlendirilip neyin profesyonel değerlendirilmeyeceğini anlatıp akıl veriyor. Ben 15 senedir bu sektörün içerisindeyim kimseye akıl vermek gibi bir hadsizlik yapmıyorum, sen kimsin de akıl veriyorsun? Neyi nasıl yazacağımı, nereye nereden bakıp hangi açıdan değerlendireceğime karışıp akıl verme haddini nereden buluyorsun? Haddini bil. Bana profesyonelliğin ne olduğunu anlatmaya yaşın da yetmez tecrüben de yetmez. Bu sebepten dolayı beni tahrik etmeyi bırakıp işine bak. Biraz daha piştikten sonra benim teknik olarak ne anlatmak istediğimi anlarsın. O zaman tekrar konuşuruz. Kendi fikirlerini kendin yazıp kendi düşüncelerinle tartışmayacaksan cevap verme yazıma. AI ile konuşmak istersem gider onunla tartışırım. Karşı tarafın yazısını kendisi analiz edip buna karşılık olarak kendi cevabın verebilecek yeteneğe sahip olmayan bir adamla teknik tartışma yapıyorum. Zaten verdiğin cevapların saçmalığından ve yazdığım şeyle uyumsuz olmasından anlamalıydım bunu. Hay Allahım, nerelere düştük. Sektörü ne hale getirdiniz.
Tahrik etmek? Haddini bilmek? Akıl vermek? Eski konuma bakıp yorum yapmak? Yaşa göre çıkarım yapmak? Aı ile tartışmak(baya güldürdü)?

Teknik tarafı biliyorum diye bir iddia da bulunmadım. Bunu nereden çıkardın bilmiyorum. Sadece 4 aydır bilinen bir açık olmadığını öğrenildiği gibi fixlendiğini söylüyorum. Sense gelmiş beni kışkırtmak için konuyu kişiselleştirerek bilgi savaşına sürüklüyorsun. Açıkçası kimsin ne değilsin bilmiyorum veya ilgilenmiyorum. Yazdığın mesajdaki yanlışı anlatmak için bile kendi kişisel savaşına sürüklemen daha da üzücü.

En iyi siz biliyorsunuz, size anlatılacak birşey yok. Ben 2 yılda gelişmeye çalışmışım ve başarmışım ama 15 yıllık koca geliştiricilerin yanında konuşma hakkı için daha yok çok varmış.




Okumak istemeyenler için kısa özet: sythel: AuthMe’deki açık 4 ayda tespit edilip fixlendi, bu süre kabul edilemez.
benjamin17: 4 aydır açık bilinipte mi fixlenmedi yoksa raporlandığı gibi mi fixlendi?
Sythel: okuduğunu anla mantık hatası yapma
benjamin17: Gerekli açıklamalar yapılır.
sythel: lafı cımbızla çekme, eklenti avukatımısın, neden kullanmamalıyız açıklaması yapılır.
benjamin17: kişisel yorumlara ve çeşitli kısımlara cevap verir
Sythel: sen bilmiyorsun, yaşın yetmez, 2 yıl önceki konu cart curt, aı yazma, haddini bil, 15 yıllık geliştiriciyim.

Daha da kısaca: 4 aylık eklenti açığı konusu kişisel yarışa geldi.
(Bu özet %500 aı kullanılmayarak yapılmıştır.)
 
Konuyu AuthMe kötü bir pluginmiş gibi veya bu plugini kullanmayın şeklinde açmadım. Amacım, AuthMe kullanan kişilerin bu açık hakkında bilgisi yoksa haberdar olmalarını ve gerekli fixleri yapabilmelerini sağlamaktı. Ancak konu bir şekilde bambaşka bir yere evrildi, gerçekten çok ilginç.
 

Hala Discord sunucumuza katılmadın mı?

Büyük bir topluluğun parçası ol, etkinliklere katıl ve özel hediyeler kazanma şansı yakala!

Şimdi Katıl