Türk siber güvenlik araştırmacısı Ali Yabuz, Ubisoft’un macOS istemcisinde kritik bir güvenlik açığı tespit etti. Ubisoft zafiyeti doğrulayarak resmi yama sürecini başlattı.
Türkiye merkezli bağımsız siber güvenlik araştırmacısı Ali Yabuz, oyun dünyasının dev isimlerinden Ubisoft’un tanınan bir üretimine ilişkin macOS istemcisinde kritik bir güvenlik zafiyeti ortaya çıkardı. Yaklaşık bir ay süren yoğun bir aksine mühendislik ve binary tahlil sürecinin akabinde tespit edilen bu açık, etik siber güvenlik standartları (Responsible Disclosure) çerçevesinde direkt Ubisoft’a raporlandı. Fransız oyun devi, Türk araştırmacının sunduğu kapsamlı ispatları doğrulayarak sistemi inançlı hale getirmek için resmi yama programını başlattı ve Yabuz’a katkılarından ötürü resmi olarak teşekkür etti.
Bir Aylık Mesele: Aksine Mühendislik ile Gelen Başarı
Siber güvenlik dünyasında masaüstü işletim sistemleri ve bilhassa macOS ekosistemi, çağdaş ARM64 mimarisine geçişle birlikte farklı güvenlik katmanlarına konut sahipliği yapıyor. Ali Yabuz’un yürüttüğü teknik incelemeler de tam olarak bu çağdaş mimari üzerine odaklanıyor. Yaklaşık bir ay süren gece gündüz çalışmalarda; bellek içi çalışma vakti (runtime) tahlilleri, assembly kod incelemeleri ve ARM64 binary testleri gerçekleştiriliyor.
Yapılan ayrıntılı tahliller sonucunda zafiyetin tüm teknik boyutları ortaya çıkarılıyor. Araştırmacı, açığın nasıl istismar edilebileceğini gösteren Proof of Concept (PoC) dokümanlarını, adım adım tekrar üretim adımlarını, ilgili kaynak kodlarını ve konsepti kanıtlayan bir gösterim görüntüsünü hazırlıyor. Elde edilen tüm bu devasa teknik belge, Ubisoft’un global güvenlik ve mühendislik ünitelerine inançlı irtibat kanalları üzerinden ulaştırılıyor.
CWE-114 Zafiyeti Neden Tehlikeli?
Teknik ayrıntılara inildiğinde tespit edilen açığın siber güvenlik literatüründe CWE-114 (Process Control / Dynamic Link Library Infiltration) kategorisinde yer aldığı görülüyor. Dinamik olarak yönetilen kod kaynaklarının yahut kütüphanelerin kusurlu denetlenmesiyle ortaya çıkan bu zafiyet çeşidi, berbat niyetli şahısların sisteme yetkisiz dinamik kod blokları yahut harici kütüphaneler enjekte etmesine taban hazırlıyor.
Özellikle oyun istemcileri üzere daima sunucularla data alışverişinde bulunan ve sistem kaynaklarına direkt erişen yazılımlarda bu tıp açıklar, kullanıcıların sistem güvenliğini riske atabiliyor. Ubisoft’un mühendislik takımları de raporu alır almaz durumun ciddiyetini kavrayarak süratlice harekete geçiyor.
Güvenlik Süreci İşleyişi: [Binary Analizi] ➔ [PoC Dokümantasyonu] ➔ [Sorumlu Bildirim] ➔ [Ubisoft Doğrulaması & Yama]
Ubisoft’tan Resmi Teşekkür ve Düzeltme Adımı
Türk araştırmacının sunduğu raporu ayrıntılıca inceleyen Ubisoft güvenlik grubu, zafiyeti resmi olarak doğruluyor ve yama hazırlıklarına başladıklarını bildiriyor. Şirketin Ali Yabuz’a ilettiği resmi cevapta, sağlanan katkının yazılım ve altyapı güvenliği açısından ne kadar kritik olduğu vurgulanıyor:
“Raporunuzu hazırlamak ve bizimle paylaşmak için ayırdığınız vakit için teşekkür ederiz. Raporunuzu ve sağladığınız tüm bilgileri ayrıntılı inceleme yapılması ve gerekli aksiyonların planlanması için mühendislik ve sunucu takımlarımıza ilettik. Bildirilen güvenlik durumunu titizlikle düzeltecek ve yama sürecini yönetecekler.”
Etik Güvenlik Protokolleri Neden Önemli?
Siber güvenlik topluluğunun altın kuralı olan “Responsible Disclosure” (Sorumlu Güvenlik Açığı Bildirimi) prensipleri uyarınca, açık büsbütün kapatılana kadar hassas ayrıntılar bâtın tutuluyor. Üretici firma tüm oyuncular için güncellemeyi küresel ölçekte dağıtıp sistemi %100 inançlı kılana kadar oyunun ismi, teknik istismar yolu ve açığın ayrıntıları kamuoyuyla paylaşılmıyor.
Yama süreci tamamlandıktan sonra Ali Yabuz’un araştırmanın tüm teknik ayrıntılarını içeren kapsamlı tahlilini siber güvenlik topluluğuyla paylaşması bekleniyor. Türk araştırmacıların memleketler arası alanda elde ettiği bu biçim muvaffakiyetler, yerli siber güvenlik ekosisteminin yetkinliğini bir sefer daha gözler önüne seriyor.
Kaynak: Shiftdelete