| SSL Verification Bypass (CWE-599) | |||||
| Bu makalede SSL Verification Bypass (CWE-599) açıklığı, yani SSL Doğrulama Atlatması açıklığı anlatılacaktır.
Açıklık Önem Derecesi: Orta Açıklığın Etkisi: Trafiğin izlenebilmesi Açıklığın Açıklaması: Uygulamaların ve api’lerin haberleşmede https protokolü kullanması güvenli kabul edilir. Fakat https protokolü kullanılırken ssl/tls sertifika doğrulaması kontrolünün uygulanmaması güvensiz kabul edilir. Çünkü ssl/tls kullanıldığı ama sertifika doğrulamanın uygulanmadığı durumlarda saldırganlara istemciden sunucuya giden taleplerde araya girme, istemciye sahte sunucu sertifikası sağlama ve MITM (araya giren adam) saldırısı gerçekleştirme imkanı verilmiş olur. Saldırgan bu sayede istemcinin https trafiğindeki verileri okuyarak
Bu açıklığı göstermek adına örneklere yer verilmiştir: Python - Güvensiz Kod Bloğu (1): # Explicitly Disabling Ceritificate Validation in Requests r = requests.get(REMOTE_SERVER_URL, verify=False) Python - Güvensiz Kod Bloğu (2): # Explicitly Disabling Ceritificate Validation in SSL # Context for urllib and urllib2 ctx = ssl.create_default_context() ctx.check_hostname = False ctx.verify_mode = ssl.CERT_NONE r = urlopen(REMOTE_SERVER_URL, context=ctx) Python - Güvensiz Kod Bloğu (3):
# Explicitly Disabling Certificate Validation in urllib3
http = urllib3.PoolManager(cert_reqs='CERT_NONE')
r = http.request('GET', REMOTE_SERVER_URL)
Python güvensiz kod bloğu 1’de verify parametresi false olarak kullanılarak ssl sertifika doğrulama pasifleştirilmiştir. Python güvensiz kod bloğu 2’de ctx nesnesi hostname ve seritifka doğrulama adımı pasifleştirilmiştir. Python güvensiz kod bloğu 3’de cert_reqs parametresi CERT_NONE olarak kullanılarak ssl sertifika pasifleştirilmiştir. Tüm bu kullanımlar sakıncalıdır ve ssl doğrulama atlatma saldırılarının hedeflerindendir. Açıklığın Önlemi: Genel tavsiyeler şu şekildedir:
Referanslar:
|
|||||
Bu yazı 24.02.2026 tarihinde, saat 15:27:27'de yazılmıştır.
|
|||||
|
|||||
| Yorumlar |
|||||
| Henüz yorum girilmemiştir. | |||||
| Yorum Ekle | |||||
Bu yazı 24.02.2026 tarihinde, saat 15:27:27'de yazılmıştır.