Ubisoft Global Security, Türk güvenlik araştırmacısı Ali Yabuz’un şirketin macOS istemcisinde tespit ederek bildirdiği güvenlik bulgusunu doğruladı. Yaklaşık bir ay süren tersine mühendislik ve güvenlik analizinin ardından şirkete iletilen bulgu, CWE-114 kapsamında değerlendirildi.
Ubisoft’un araştırmacıya gönderdiği yazılı yanıtta, raporun mühendislik ve sunucu ekiplerine ayrıntılı inceleme ile gerekli düzeltmelerin planlanması için aktarıldığı belirtildi. Etkilenen ürünün adı ve zafiyetin uygulanabilir teknik ayrıntıları, sorumlu güvenlik bildirimi süreci devam ettiği için henüz kamuya açıklanmadı.
Yaklaşık Bir Ay Süren Teknik Analiz
Yabuz’un paylaştığı bilgilere göre araştırma, Ubisoft’un macOS istemcilerinden biri üzerinde yürütülen tersine mühendislik ve dinamik analiz çalışmalarıyla başladı. İnceleme sırasında uygulamanın süreç ve dinamik kod kaynaklarını yönetme biçiminde güvenlik açısından önemli olabilecek bir davranış tespit edildi.
Araştırmacı; teknik analizini, yeniden üretim adımlarını, Proof of Concept çalışmasını ve önerilen önlemleri içeren ayrıntılı raporu Ubisoft Global Security ekibine iletti. Şirketin yaptığı inceleme sonucunda bildirimin doğrulandığı ve CWE-114 sınıflandırmasıyla ele alındığı aktarıldı.
CWE-114, dinamik olarak yönetilen kod kaynaklarının yeterince denetlenmemesiyle ilgili güvenlik sorunlarını tanımlıyor. Bu sınıflandırma, belirli koşullarda uygulamanın çalışma sürecine güvenilmeyen kod kaynaklarının dahil olabilmesi riskini kapsıyor. Bulguyla ilişkili gerçek etki, etkilenen ürünün yapılandırmasına ve güvenlik kontrollerine göre değişebilir.

Techolay ile paylaşılan yazışmada Ubisoft Security ekibi, ayrıntılı rapor için araştırmacıya teşekkür ediyor. Mesajda, rapor ve ek bilgilerin mühendislik ile sunucu ekiplerine iletildiği; bildirilen güvenlik durumunun giderilmesi ve yama sürecinin yönetilmesi için gerekli çalışmaların planlanacağı ifade ediliyor. Ekran görüntüsünde ürün adı karartılmış durumda.
Teknik Ayrıntılar Yama Sonrasına Bırakıldı
Araştırmacı, sorumlu güvenlik bildirimi ilkeleri gereği etkilenen ürünün adını, olası istismar yöntemini ve yeniden üretim için kullanılabilecek teknik adımları paylaşmıyor. Bu bilgilerin güvenlik güncellemesi tamamlanmadan yayımlanması, zafiyetin kötüye kullanılma riskini artırabileceği için makalede de teknik PoC ayrıntılarına yer verilmiyor.
Ubisoft’un yazılı yanıtı bildirimin şirket içinde işleme alındığını gösterse de haberin hazırlanması sırasında kamuya açık bir güvenlik bülteni, CVE kaydı veya etkilenen ürün açıklaması bulunmuyor. Bu nedenle zafiyetin kapsamı ve kullanıcılar üzerindeki olası etkisi, şirket yama sürecini tamamlayıp ek bilgi yayımlayana kadar bağımsız olarak doğrulanamıyor.
Apple CVE-2024-0258 Sonrası İkinci Doğrulama
Ali Yabuz daha önce Apple ekosisteminde yürüttüğü güvenlik araştırmasıyla gündeme gelmişti. Apple tarafından doğrulanan çalışma CVE-2024-0258 kaydıyla ilişkilendirilmiş, Yabuz araştırmacı olarak Apple’ın güvenlik referanslarında kredilendirilmişti. Bu süreci Techolay’da yayımlanan önceki haberimizde aktarmıştık.
Ubisoft tarafından gönderilen son doğrulama, Yabuz’un kısa süre içinde iki farklı uluslararası teknoloji şirketine güvenlik bildirimi yaptığını gösteriyor. Bununla birlikte Apple çalışmasından farklı olarak Ubisoft bulgusu için şu aşamada kamuya açık bir CVE kaydı veya ayrıntılı teknik danışma metni yayımlanmış değil.
Bağımsız Güvenlik Araştırmalarını Sürdürüyor
25 yaşındaki Yeditepe Üniversitesi mezunu Ali Yabuz, yaklaşık altı yıldır macOS güvenliği, istemci güvenliği ve tersine mühendislik alanlarında çalıştığını belirtiyor. Yabuz aynı zamanda kurucu ortağı olduğu Octotech Agency bünyesinde kurumsal yazılım, yapay zeka entegrasyonları, otomasyon ve dijital dönüşüm projeleri geliştiriyor.
Yabuz, bağımsız araştırmalarındaki amacın güvenlik açıklarını istismar etmek değil, şirketleri önceden bilgilendirerek kullanıcı güvenliğine katkıda bulunmak olduğunu ifade ediyor. Araştırmacı, farklı teknoloji şirketlerine yönelik etik güvenlik araştırmalarına devam etmeyi planlıyor. Çalışmalarıyla ilgili mesleki bilgilere Ali Yabuz’un LinkedIn profilinden ulaşılabilir.