CVE-2026-12722
2026-08-27
# İlk CVE Maceramız: CVE-2026-12722'yi Nasıl Keşfettik?
Herkese selam!
Uzun zamandır bloga bir şeyler karalamak istiyordum ama bir yandan dersler, okulu toparlama telaşı ve bir yandan da işler derken zaman nasıl akıp geçiyor inanın anlamıyorum.Fazla uzatmadan zafiyeti nasıl bulduğumuza geçelim.
## Hedef: FTC Yazılım E-Ticaret Yönetim Paneli
Rutin olarak farklı sistemlerin atak yüzeylerini haritalıyor ve testler gerçekleştiriyorduk. Hedefimizde **FTC Yazılım'ın E-Ticaret Yönetim Paneli** vardı.
## Zafiyetin Detayı: CWE-287 ve O Meşhur EAR Açığı
Sistemi kurcalarken authentication mekanizmasında bir gariplik fark ettik. Zafiyetin teknik temeli **CWE-287 (Improper Authentication)** olarak geçiyor. Daha spesifik olmak gerekirse, kritik bir **EAR (Execution After Redirect)** zafiyeti yakaladık.
Bilmeyenler için ufak bir özet geçeyim: EAR zafiyetlerinde, uygulama bir kullanıcıyı yetkisi olmayan bir sayfadan başka bir yere yönlendirir redirect, ancak bu yönlendirme sırasında kodun çalıştırılmasını durdurmaz. Yani arka planda dönen işlemleri yakalayıp müdahale edebilirseniz, sistem sizi dışarı atıyormuş gibi görünse de aslında içeride yetkisiz işlemler yapmanıza olanak tanır.
Proxy loglarını detaylıca incelerken tam olarak bu davranış örüntüsünü yakaladık. Yönlendirme paketlerini düşürüp araya girdiğimizde, normalde erişimimizin olmaması gereken panel fonksiyonlarının arka planda hala çalıştırılabildiğini gördük.
## USOM'a Bildirim ve Bekleyiş
Zafiyeti sömürüp kritik bir güvenlik ihlaline yol açtığını kesinleştirdikten sonra, hemen raporumuzu hazırladık. Raporu detaylı ve anlaşılır bir şekilde **USOM (Ulusal Siber Olaylara Müdahale Merkezi)** üzerinden yetkililere ilettik.
