Tüm haberler

Frappe Framework’teki PDDR açığı hesapların varlığını açığa çıkardı

Frappe’nin kişisel veri indirme formundaki yanıt farkı, herkese açık talepler üzerinden hesabın bulunup bulunmadığının anlaşılmasına izin verebiliyordu. Yamalı eşikler 15.115.0 ve 16.27.0.

Frappe Framework’ün Personal Data Download Request formu, 16.27.0 öncesinde hesap varlığını yanıt biçimi üzerinden açığa çıkarabiliyordu. GHSA-c2xv-c53h-qvr5 açığı kullanıcı numaralandırması olarak tanımladı. Yamalı sürümler 15.115.0 ve 16.27.0’dı.

CVE-2026-66002 için etkilenen aralık 15.115.0 öncesi ile 16.0.0-beta.1’den 16.27.0 öncesine kadardı. CVSS 4.0 skoru 6,9 olarak verildi.

TR-26-0891 bildirimi

Siber Güvenlik Başkanlığı, TR-26-0891 sayılı bildirimde Frappe Framework için beş CVE’yi duyurdu: 66002, 66001, 62315, 63654 ve 53569.

GHSA 11 Ağustos’ta, CVE kaydı 20 Ağustos’ta, Başkanlık bildirimi 21 Ağustos’ta yayımlandı. Frappe kurulumlarının ilgili yamalı sürümlere güncellenmesi istendi.

Yanıt farkı hesap varlığını açığa çıkarabiliyor

PDDR formundaki yanıtların birbirinden ayırt edilebilmesi, saldırganın herkese açık talepler üzerinden belirli bir hesabın varlığı hakkında çıkarım yapmasına yol açabiliyor. Bu, hesabın parolasının doğrudan ele geçirildiği anlamına gelmiyor; bilgi ifşası ve kullanıcı numaralandırması riski oluşturuyor.

15.115.0 ve 16.27.0 yamalı eşikler, iki ana sürüm hattı için verilen düzeltmeleri gösteriyor. Beş CVE’nin aynı Başkanlık bildiriminde bulunması, PDDR açığının tek başına beş farklı teknik kusur olduğu anlamına gelmiyor.

Haber akışı