ESET Research’ten Kritik Analiz: Windows Görüntüleme Bileşenindeki JPG Kusuru İncelendi
BRATISLAVA — Siber güvenlik kuruluşu ESET, Windows Görüntüleme Bileşeni'nde yer alan ve JPG dosyaları üzerinden uzaktan kod yürütülmesine imkan tanıyan CVE-2025-50165 kodlu kritik güvenlik açığını analiz etti. Yapılan araştırmalar, Microsoft tarafından Ağustos ayında yamalanan bu kusurun, sanılanın aksine kitlesel bir saldırı için istismar edilmesinin oldukça güç olduğunu ortaya koydu.
Kusur Görüntülemede Değil, Kaydetme Sürecinde
ESET araştırmacılarının gerçekleştirdiği kök neden analizi, güvenlik açığının teknik detaylarını netleştirdi. Araştırmayı yürüten Romain Dumont, hatanın JPG dosyalarını açarken (kod çözme) değil, dosyaları kodlama ve sıkıştırma (kaydetme) aşamasında tetiklendiğini belirtti.
Dumont, "WindowsCodecs.dll dosyası, 12 bit veya 16 bit veri hassasiyetine sahip bir JPG görüntüsünü kodlamaya çalışırken çöküyor. Özel olarak hazırlanmış bir görüntüyü sadece görüntülemek bu açığı tetiklemez; ancak görüntü kaydedildiğinde veya Windows Fotoğraflar uygulaması gibi yazılımlar küçük resim (thumbnail) oluşturduğunda riskli işlev çağrılabilir," açıklamasında bulundu.
Libjpeg-turbo Kütüphanesi ve Güvenlik Riski
Yapılan incelemeler, Windows bileşeninin açık kaynaklı libjpeg-turbo kütüphanesini kullandığını gösterdi. Benzer sorunların Aralık 2024'te bu kütüphanede tespit edilip çözüldüğü hatırlatılarak, üçüncü taraf kütüphanelerin güncel tutulmasının hayati önemi vurgulandı.
İstismar Senaryosu Neden Zor?
ESET Research, bu açığın kritik olarak sınıflandırılmasına rağmen büyük ölçekli bir tehdide dönüşme ihtimalinin düşük olduğu sonucuna vardı. Bunun temel nedenleri ise şunlar:
-
Kontrol Gereksinimi: Güvenlik açığının istismar edilebilmesi için saldırganın uygulama üzerinde adres sızıntısı veya yığın manipülasyonu gibi ek kontrollere sahip olması gerekiyor.
-
Belirli İşlevler: Kusur, yalnızca ana uygulama JPG görüntüsünün yeniden kodlanmasına izin verdiğinde aktif hale geliyor.
Güvenlik Güncelleştirmeleri Kritik Önemde
JPG gibi onlarca yıldır kullanılan yaygın formatlarda bile hala güvenlik açıkları bulunabildiğine dikkat çeken uzmanlar, sistem güvenliğini korumak için Microsoft tarafından yayınlanan güvenlik güncellemelerinin zaman kaybetmeden yüklenmesi gerektiğini hatırlattı.
-
27 Aralık 2025 Cumartesi
İŞKUR Eskişehir’de İş Sağlığı ve Güvenliği İçin Önemli İmza ESKİŞEHİR — Eskişehir Çalışma ve İş Kurumu (İŞK... Ekonomi -
27 Aralık 2025 Cumartesi
Eskişehir’de Tarımsal Seferberlik: 14 İlçede Eş Zamanlı "Cuma Buluşmaları" ESKİŞEHİR — Eskişehir İl Tarım ve Orman Müdü... Ekonomi -
27 Aralık 2025 Cumartesi
Geleceğin Mühendisleri ‘Yeşil Yaka’ Oluyor: İlk Eğitim ESOGÜ’de Başladı OEDAŞ ve ESO’dan geleceğin yeşil yakalı mühendis... Ekonomi -
27 Aralık 2025 Cumartesi
Eskişehir Arıcılığında Dijital Devrim: Bal Verimi Uyduyla Takip Edilecek ESKİŞEHİR — Bursa Eskişehir Bilecik Kalkınma Ajansı (B... Ekonomi -
27 Aralık 2025 Cumartesi
Beylikova Nadir Toprak Elementleri: Türkiye’nin Stratejik Maden Üssü AK Parti Eskişehir Milletvekili Fatih Dönmez’in a... Ekonomi -
27 Aralık 2025 Cumartesi
Rekabet Kurulundan Fide Sektörüne Dev Soruşturma: 18 Firma Mercek Altında Rekabet Kurulu, sebze fidesi sektöründe faaliyet g... Ekonomi -
27 Aralık 2025 Cumartesi
Türksat Genel Müdürü Atalay: “Türksat Artık Türkiye’nin Sınırlarına Sığmıyor” Türksat A.Ş. Genel Müdürü Ahmet Hamdi At... Bilim-Teknoloji -
27 Aralık 2025 Cumartesi
"2026 Yenilenebilir Enerjide Rekor Yılı Olacak" Enerji ve Tabii Kaynaklar Bakanı Bayraktar: "2026 Yenil... Ekonomi

