MITRE tartışmalı güvenlik açığı bildiriminde curl ekibini haklı buldu
Öne çıkanlar
- curl projesine bildirilen geçersiz alan adı eşleşme hatası için araştırmacının yaptığı CVE başvurusu MITRE tarafından reddedildi.
- Hatanın istismar edilmesi DNS standartlarına aykırı alan adları ve yerel yetkili saldırgan varlığı gibi aşırı koşullar gerektiriyordu.
- curl ekibi hatayı Aralık 2025'te düzeltti ancak ekosisteme güncelleme yükü bindirmemek için CVE kaydı açmadı.
curl projesinin kurucusu Daniel Stenberg, bir güvenlik araştırmacısının bildirdiği hata için CVE tanımlayıcısı atanması talebini reddetmelerinin ardından MITRE nezdinde yürütülen itiraz sürecinin sonuçlandığını duyurdu. MITRE, curl ekibinin değerlendirmesini onaylayarak bildirilen durumun güvenlik açığı oluşturmadığına ve CVE numarası verilmeyeceğine hükmetti.
Söz konusu hata, URL içinde başında nokta bulunan geçersiz alan adlarının SSL joker sertifikalarıyla eşleşmesini denetleyen fonksiyonda yer alıyordu. Hatanın istismar edilebilmesi için sistemde yerel erişim sahibi bir saldırganın bulunması ve DNS tarafından çözümlenemeyen bu alan adının yerel hosts dosyası üzerinden yönlendirilmesi gibi zincirleme ve gerçekçi olmayan koşulların sağlanması gerekiyordu. curl geliştiricileri, bu senaryoyu düşük seviyenin de altında bir risk olarak nitelendirip kodu düzeltti ancak CVE atamayı reddetti.
Dünya genelinde yaklaşık 30 milyar cihazda libcurl kütüphanesinin çalıştığını hatırlatan Stenberg, gereksiz her CVE bildiriminin binlerce güvenlik ekibine devasa bir operasyonel yük getirdiğini belirtti. MITRE, araştırmacının talebini ve tarafların savunmalarını inceledikten sonra 24 Haziran 2026 tarihinde curl lehine nihai kararını bildirdi.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.