Tüm Yazılar

  • ModHeader: Browsing Geçmişini Sızdıran Chrome Eklentisi Analizi

    ModHeader’ın 1.6 milyon kullanıcısı var (900K Chrome + 700K Edge). Geçen hafta Reddit ve HN’de birileri eklentinin api.stanfordstudies.com/app/log adresine veri gönderdiğini fark etti. Ben de v7.0.17 sürümünü indirip exfiltration pipeline’ının tamamını reverse engineer ettim. Sonuçlar ilk raporlardan daha vahim: AES-GCM şifreli IndexedDB depolama, rastgele upload zamanlaması, ve upload sonrası kanıt...

  • GitHub Archive'da AI ile 3.800+ Sızdırılmış Secret Nasıl Buldum

    Public GitHub repolarında Microsoft, Google, Red Hat, Grafana ve LlamaIndex‘ten canlı, verified credential sızdığını buldum. Eski, atılmış, çürümüş key’ler değil. Bulduğum anda hâlâ ilgili API’ye karşı authenticate eden token’lar. Microsoft Research’ün microsoft/maro repo’su @microsoft.com hesabından çalışan bir Weights & Biases token’ı pushlamış. Bir Google çalışanı WandB token’ı sızdırmış; token authenticate...

  • NPM Tedarik Zinciri: Sahte İş Teklifiyle Gelen Info-Stealer

    22 Haziran 2026’da “Adam Q” imzalı bir email aldım. Foxtopia adında bir NFT staking frontend projesini bitirmem için $7,500 teklif ediyordu. Emailde kaynak kodun Google Drive linki vardı. Kaynak kodlar temiz görünüyordu. package.json‘daki devDependencies bölümünde bir tane fazla paket vardı ama, o hiç temiz değildi: pretie_x1 adında, prettier‘ın typosquat kopyası...

  • Odysseus: AI Embedding Endpoint'inde Broken Access Control + SSRF

    Repo’nun zafiyet bildirmek için özel bir kanalı yoktu, ben de public issue olarak açtım: pewdiepie-archdaemon/odysseus#132. Bu yazı detaylı versiyon.

  • NLTK collocations'da eval() üzerinden komut enjeksiyonu

    Bunu 14 Kasım 2025’te huntr’a raporladım. Henüz CVE atanmadı. Zafiyet gerçek: keyfi kod çalıştırabiliyorsunuz, ama istismar için scripti lokal çalıştırmanız gerekiyor. Çoğu bug bounty için gri alan olsa da, alttaki pattern öğretici olduğu için yazıyorum.

  • CVE-2026-5728: LollMS Content-Type Spoofing Vulnerability

    $ curl -F 'files=@malware.py;type=image/png' \ -H 'Authorization: Bearer <token>' \ http://localhost:9642/api/upload/chat_image # 200 OK; yanıtta hâlâ filename / server_path olarak malware.py geliyor

  • CPython http.server ve wsgiref'te CRLF Injection

    CPython’ın standart kütüphanesinde CRLF injection zafiyeti buldum — http.server ve wsgiref modüllerinde. Uygulama kullanıcı girdisini send_header() üzerinden HTTP header’larına yansıtırsa, saldırgan keyfi header’lar ekleyebiliyor. CPython takımı documentation’ı güncelleyerek uyarı koydu: #142605, #143395, #148020, #148021.

  • CVE-2026-0562: LollMS IDOR — Arkadaşlık İsteği Zafiyeti

    Bu zafiyeti 29 Aralık 2025’te raporladım. CVE-2026-0562 atandı, CVSS skoru 8.3 HIGH. Klasik bir IDOR: sıralı bir integer tahmin ederek başka birinin arkadaşlık isteğini kabul edebilir ya da reddedebiliyorsunuz.

  • IP Sınıflandırması: Diller Arası Farklar ve SSRF Riskleri

    Farklı programlama dillerinde IP adresi sınıflandırması davranışlarını inceledim. Özellikle loopback ve özel (private) IP’lerin nasıl sayıldığı konusunda diller arasında ciddi tutarsızlıklar var. Bu yazıda gördüklerimi ve neden önemli olduğunu paylaşıyorum.

  • SSRF Zafiyeti: DNS Rebinding Saldırısı ile Bypass

    Güvenlik araştırması sırasında bir uygulamanın proxy ve file parsing API’lerinde SSRF (Server-Side Request Forgery) zafiyeti buldum. Zafiyet DNS rebinding ile bypass edilebiliyordu. Bunu simstudioai/sim projesine bildirdim; ekip hızlıca düzeltti ve zafiyet CVE-2025-69660 olarak kayda geçti. Bu yazıda zafiyetin nasıl işlediğini, DNS rebinding saldırısını ve uygulanan çözümü anlatıyorum.

  • PyPI, npm, RubyGems'de Sızan Secret Taraması: Microsoft Leak

    PyPI, npm, NuGet, RubyGems… Geliştiricilerin projelerine taşıdığı paketlerin çoğu buradan geliyor. Bu paketlerin içinde bazen secret da sızıyor: API anahtarları, private key’ler, token’lar. Bir kere yayına çıktı mı veri ihlali ve yetkisiz erişim riski artıyor. Bu yazıda bu depoları nasıl taradığımı, ne bulduğumu ve raporlama sürecini anlatıyorum.

  • Game Hacking 101: Minesweeper Reverse Engineering Rehberi

    Serinin ilk bölümünde Mount and Blade Warband’da memory manipulation tekniklerini gördük. Bu bölümde Minesweeper’ı reverse engineering ile ele alıyoruz: Cheat Engine ile pointer scanning, x64dbg ile hardware breakpoints ve memory analiziyle oyunun içini çözüyoruz. Reverse engineering’e giriş için iyi bir adım.

  • Kripto Scam Tespiti: Wallet-Tracker ile Coin Mixing Analizi

    Online dolandırıcılık artıyor; phishing’den sahte kripto borsalarına kadar kime güveneceğin belli olmuyor. Kripto dolandırıcılarını ve coin mixing’i takip etmek için Wallet-Tracker’ı kullanabilirsin. Araç, bir dolandırıcı wallet adresi verdiğinde o adresten ve o adrese gelen transaction’ları tarayıp Neo4j’de saklıyor; böylece şüpheli aktivite ve coin mixing’i analiz etmek kolaylaşıyor.

  • Bokeh'da Cross-Site WebSocket Hijacking: CVE-2026-21883

    Bokeh üzerinde güvenlik incelemesi yaparken WebSocket origin doğrulamasında Cross-Site WebSocket Hijacking (CSWSH) zafiyeti buldum. Server tarafındaki match_host fonksiyonu hostname’i yanlış karşılaştırıyor; saldırgan kötü bir subdomain kaydederek allowlist’i aşabiliyor.

  • html2pdf.js'te XSS: CVE-2026-22787

    html2pdf.js kütüphanesinde XSS (Cross-Site Scripting) zafiyeti buldum. Kullanıcıdan gelen input sanitize edilmeden innerHTML’e atanıyor; saldırgan sayfa bağlamında JavaScript çalıştırabiliyor (session hijacking, veri çalma, yetkisiz işlemler).

  • Game Hacking 101: Cheat Engine ile Memory Manipulation

    Game hacking, oyunların veriyi memory’de nasıl tuttuğunu anlamak için iyi bir giriş. Memory manipulation ile oyun içi değerleri okuyup yazabilir, mekanikleri deneyebilirsin. Bu yazıda Mount and Blade Warband üzerinden adım adım gidiyoruz: virtual memory, Cheat Engine ile tarama ve C++ ile programatik okuma/yazma.

  • GeoPandas to_postgis() SQL Injection: CVE Analizi ve Çözüm

    Bir gün GeoPandas kütüphanesini kullanırken, to_postgis() fonksiyonunda bir şeylerin yanlış olduğunu fark ettim. Kullanıcı girdileri doğrudan SQL sorgularına ekleniyordu. Bu, klasik bir SQL injection zafiyetiydi. Zafiyeti bulduktan sonra fix’i de yazdım ve pull request açtım. Bu yazıda ne bulduğumu ve nasıl düzelttiğimi anlatacağım.

  • pypdf'te LZW decompression DoS: CVE-2025-66019

    PDF’ler içeriği sıkıştırmak için farklı algoritmalar kullanır; bu da dosya boyutunu düşürür ama güvenlik tarafında risk de yaratır. pypdf üzerinde güvenlik araştırması yaparken LZW (Lempel-Ziv-Welch) decompression tarafında bir DoS (Denial of Service) zafiyeti buldum. Bu yazıda önce LZW’nin nasıl çalıştığını ve neden bu zafiyete yol açtığını anlatıyorum, sonra ZLIB gibi...

  • PassDetective: Shell Geçmişinde Parola ve Secret Tespiti

    Shell geçmişinde yanlışlıkla yazılan parolalar, API key’ler veya secret’lar kalabiliyor; bunlar history dosyanda duruyor ve risk oluşturuyor. PassDetective, shell history’ni tarayıp bu tür hassas bilgileri tespit eden bir CLI aracı. Kali Linux ve NixOS’ta kullanılabiliyor; regex ile 40’tan fazla secret tipini tanıyabiliyor.

  • AI ile CAPTCHA bypass: GPT-4o ve Gemini ile otomatik çözüm

    CAPTCHA’ların ne kadar dayanıklı olduğunu test etmek istedim; modern çok modlu modeller (LMM) görsel ve metin CAPTCHA’ları ne kadar iyi çözüyor merak ettim. Bu yüzden GPT-4o ve Gemini kullanarak çeşitli CAPTCHA türlerini otomatik çözen bir araç yazdım. Selenium ile tarayıcıyı açıp CAPTCHA’yı çözüyor, başarılı denemeleri GIF olarak kaydediyor. Araştırma Black...

  • exifLooter: Fotoğraflardan gizli konum bilgilerini çıkarmak

    OSINT araştırmalarında fotoğrafların metadata’sından ne kadar bilgi çıktığını fark ettim. exiftool’u daha kullanışlı hale getiren exifLooter adında bir araç yazdım. Fotoğrafların EXIF verisinden GPS koordinatlarını çıkarıyor, OpenStreetMap ile entegre çalışıyor. Araç Kali Linux’un resmi araçları arasında.

  • Instagram Dolandırıcılarını Hacklemek: OSINT Soruşturma Rehberi

    Son zamanlarda çok fazla phishing sitesi ve mesaj görüyorum. Bu yüzden dolandırıcıların nasıl çalıştığını ve yüzlerce Instagram hesabını nasıl çaldıklarını araştırmaya karar verdim. Bu siteler muhtemelen anormal aktiviteleri fark ettikleri için kapatılmış.

  • Kapı Şifrelerini Atlama: Akıllı Kilit Güvenlik Araştırması

    Anahtar yerine, bu tür kilit sistemleri bir yere giriş için sayısal bir kod istiyor. Kodu, hesap makinesine benzer bir tuş takımından giriyorsunuz. Doğru kodu girerseniz kapı açılıyor. Bazıları kilidi açmak için pil veya küçük bir elektrik akımı kullanıyor.