RondoDox botnet kötü amaçlı yazılımı artık XWiki Platformunda CVE-2025-24893 olarak izlenen kritik bir uzaktan kod yürütme (RCE) kusurundan yararlanıyor.
30 Ekim'de ABD Siber Güvenlik ve Bilgi Güvenliği Ajansı (CISA), kusurun aktif olarak istismar edildiğini işaretledi.
Şimdi, güvenlik açığı istihbarat şirketi VulnCheck tarafından hazırlanan bir raporda, CVE-2025-24893'ün, RondoDox gibi botnet operatörleri ve kripto para madencileri de dahil olmak üzere birden fazla tehdit aktörünün saldırılarında kullanıldığı belirtiliyor.
RondoDox, ilk kez Temmuz 2025'te Fortinet tarafından ortaya çıkan bir tehdit olarak belgelenen büyük ölçekli bir botnet kötü amaçlı yazılımıdır. Ekim ayı başlarında Trend Micro, RondoDox'un katlanarak büyümesi konusunda uyardı; son varyantlar, bazıları Pwn2Own hackleme yarışmalarında açıklanan bilinen 56 güvenlik açığı aracılığıyla en az 30 cihazı hedef alıyordu.
3 Kasım'dan itibaren VulnCheck, RondoDox'un, XWiki SolrSearch uç noktası aracılığıyla base64 kodlu Groovy kodunu enjekte eden özel hazırlanmış bir HTTP GET isteği aracılığıyla CVE-2025-24893'ten yararlandığını ve sunucunun uzak kabuk yükünü indirip yürütmesine neden olduğunu gözlemledi.
İndirilen komut dosyası (rondo..sh), ana RondoDox yükünü alan ve çalıştıran birinci aşama bir indiricidir.
Araştırmacılar, 7 Kasım'da kripto para madenci dağıtımlarını içeren ek saldırılar gözlemlediler ve ayrıca 31 Ekim ve 11 Kasım'da bir ters kabuk oluşturma girişimleri de gerçekleşti.
VulnCheck ayrıca Nuclei'yi kullanarak geniş çaplı taramalar kaydetti; XWiki SolrSearch uç noktasındaki Groovy enjeksiyonu yoluyla cat /etc/passwd komutunu çalıştırmaya çalışan yüklerin yanı sıra OAST tabanlı incelemeyi de gönderdi.
XWiki Platformu, öncelikle kendi kendine barındırılan dahili bilgi yönetimi çözümleri için kullanılan, Java tabanlı, açık kaynaklı bir kurumsal wiki platformudur.
CVE-2025-24893, yöneticilerin yükseltme hedefleri olan 15.10.11 ve 16.4.1'den önceki sürümleri etkilemektedir. Bu kusurun etkin kullanım durumu göz önüne alındığında, hemen yama uygulanması tavsiye edilir.
Araştırmacılara göre birden fazla saldırgan, ilk istismarın başlamasından sadece birkaç gün sonra bu güvenlik açığından yararlanmaya başladı.
Gözlemledikleri olayların bir kullanıcı aracısından ve RondoDox ile ilişkili belgelenmiş yük sunucularından geldiğini belirtiyorlar. Bu, botnet için kamuya açık güvenlik ihlali göstergelerinin (IoC'ler) bu istismar girişimlerini engellemesi gerektiği anlamına gelir.
MCP (Model Bağlam Protokolü), LLM'leri araçlara ve verilere bağlamak için standart haline geldikçe, güvenlik ekipleri bu yeni hizmetleri güvende tutmak için hızla hareket ediyor.
Bu ücretsiz yardımcı sayfa, bugün kullanmaya başlayabileceğiniz en iyi 7 uygulamayı özetlemektedir.
Yeni ShadowRay saldırıları Ray kümelerini kripto madencilerine dönüştürüyor
Yaklaşık 50.000 Cisco güvenlik duvarı aktif olarak istismar edilen kusurlara karşı savunmasız
CISA, saldırılarda istismar edilen kritik CentOS Web Paneli hatası konusunda uyardı
CISA, federallere saldırılarda kullanılan Windows Server WSUS kusurunu düzeltme emri verdi
Windows Server'daki kritik WSUS kusuru artık saldırılarda kullanılıyor
Kaynak: Bleeping Computer