Güvenlik firmaları çakışan CVE raporları nedeniyle krediye itiraz ediyor

11 ay önce

Siber güvenlik şirketi FuzzingLabs, Y Combinator destekli startup Gecko Security'yi güvenlik açığı açıklamalarını kopyalamak ve blog gönderilerini geriye dönük güncellemekle suçladı.

Şirkete göre Gecko, FuzzingLabs'ın daha önce açıkladığı iki güvenlik açığı için CVE'ler sundu ve hatta "PoC'leri kopyaladı, yeniden gönderdi ve övgüyü aldı."

Gecko Security herhangi bir yanlışlık yapmayı reddetti ve iddiaların ifşa süreçleriyle ilgili bir yanlış anlaşılma olduğunu belirtti.

İki siber güvenlik girişimi FuzzingLabs ve Gecko Security arasında, FuzzingLabs ve Gecko Security'nin Y Combinator destekli firmayı güvenlik açığı keşiflerini kopyalamakla ve birden fazla CVE kimliği için kredi talep etmekle suçlamasının ardından kamuya açık bir anlaşmazlık çıktı.

FuzzingLabs sosyal medyada "PoC'lerimizi kopyaladılar, CVE kimliklerini talep ettiler ve hatta blog gönderilerinin tarihini geriye attılar" iddiasında bulunuyor.

"Bu sadece iki CVE ile ilgili değil, güvenlik araştırmasında dürüstlükle ilgili. Sorumlu açıklamayı takip ediyoruz. Kamuya açık raporlarımızı beklediler, PoC'leri kopyaladılar, yeniden sundular ve övgüyü aldılar."

FuzzingLabs tarafından belirtilen güvenlik açıkları şunlardır:

FuzzingLabs, saldırı güvenliği ve bulanıklaştırma için yapay zekadan yararlanan açık kaynaklı araçlar geliştiren, araştırma odaklı bir siber güvenlik şirketidir; bunlardan en öne çıkanı FuzzForge'dur. Gecko kendisini, kod tabanınızdaki güvenlik açıklarını bulup düzeltmenize yardımcı olan 'Kod Tabanınız için Yapay Zeka Güvenlik Mühendisi' olarak tanıtıyor.

FuzzingLabs, yaptığı araştırmada, Gecko tarafından gönderilen çekme isteklerinin (PR'lerin) "meşru Huntr raporlarımız kamuya açıklandıktan sonra oluşturulduğunu" ve bazı güvenlik açıklarının, biri orijinal hunter.dev raporundan ve diğeri Gecko tarafından gönderilen PR'lardan olmak üzere birden fazla CVE kimliğine sahip olduğunu tespit etti.

FuzzingLabs ayrıca Gecko'nun blog yayınlarının gerçek açıklamalardan daha eski görünmesini sağlamak için eski tarihli olduğunu iddia ediyor.

Şirket ayrıca Gecko'nun istismarlarını satır satır kopyaladığına dair "tartışılmaz kanıtlara" sahip olduğunu çünkü bunların intihal durumunda "çalışmamızı tanımlamak için kasıtlı olarak yerleştirdiğimiz benzersiz parmak izleri" içerdiğini söylüyor.

FuzzingLabs aynı başlıkta, zaman damgalarıyla birlikte ayrıntılı bulgularına atıfta bulunarak, "Ve bu sadece bizim için geçerli değil, web sitelerindeki en az 7 güvenlik açığı diğer araştırmacılardan çalınmış gibi görünüyor" dedi.

Gradle'ın GitHub deposuyla ilişkili güvenlik uyarısı, FuzzingLabs'in orijinal raporlarına atıfta bulunacak şekilde güncellendi:

Gecko o zamandan beri FuzzingLabs araştırmacıları Mohammed Benhelli ve Patrick Ventuzelo'ya atıfta bulunan önceki blog yayınlarını düzenledi ve yayın tarihlerini güncelledi.

Gecko, durumu kasıtlı intihal değil, talihsiz bir örtüşme olarak nitelendirdi ve iş akışının üçüncü taraf platformlar yerine doğrudan proje yöneticileriyle koordinasyonu içerdiğini vurguladı.

Startup'ın yanıt verdiğini belirten sosyal medya gönderilerine kısa ve öz bir yanıt olarak:

"Özellikle rekabetçi bir ürünü piyasaya sürdükten sonra, ilk önce iletişime geçmeden kamuya açık suçlamaları görmek hayal kırıklığı yarattı. Ödül platformları değil, doğrudan bakımcılarla GitHub aracılığıyla çalışıyoruz. O zamanlar ne biz ne de bakımcılar Huntr raporlarınızı bilmiyorduk, aksi takdirde kopya olarak işaretlenirlerdi. Bulgularınızın ilk geldiği 2 CVE için FuzzingLabs'a kamuya açık kredi verdik ve bunları bizden önce bulan kişiye kredi vermekten her zaman memnuniyet duyarız. Sağladığınız bağlantıların çoğu Huntr'da zaten 'yinelenen' veya 'geçersiz' olarak işaretlendiğinde, çalınan CVE'lerle ilgili iddia geçerli olmuyor."

Güvenlik topluluğunun bazı üyeleri Gecko'nun açıklamasını sorgularken diğerleri, özellikle CISA'nın CVE programının geleceğine ilişkin belirsizliğin ortaya çıkması nedeniyle mükerrer güvenlik açığı raporlarını önceliklendirmenin daha geniş zorluklarına dikkat çekti.

BleepingComputer, konuyla ilgili ek sorular için hem Fuzzing Labs hem de Gecko Security'ye ulaştı. Gecko'dan haber alamadık.

FuzzingLabs'tan Patrick Ventuzelo bize gönderdiği bir e-postada, şirketin sosyal medyada halihazırda özetlediği şeylerin çoğunu yeniden ifade ederken, Gecko'nun gönderilerini takip eden güncellemelerini memnuniyetle karşıladı.

Ventuzelo, BleepingComputer'a şunları söyledi: "Ancak olayların orijinal dizisi... ve eski tarihli blog girişleri, tüm süreçlerle ilgili daha geniş endişelere yol açıyor."

"Bu vakaları 'kopyalar' olarak adlandırdılar, ancak aynı PoC'lere ve kendimize yerleştirdiğimiz benzersiz işaretleyicilere sahip olmak bu anlatıyla doğrudan çelişiyor."

Bu gelişme, özellikle birden fazla araştırmacının veya şirketin farklı platformlarda benzer kusurları bağımsız olarak tespit edebildiği veya web'den güvenlik açığı verilerini alabildiği durumlarda, sorumlu güvenlik açığı açıklamasında kredi ve koordinasyonun inceliklerini vurguluyor.

Güncelleme, 14 Ekim 2025, 22:32 ET: Güncellenen Gradle güvenlik danışma belgesiyle ilgili bağlam netleştirildi.

İhlal ve Saldırı Simülasyon Zirvesine katılın ve güvenlik doğrulamanın geleceğini deneyimleyin. En iyi uzmanlardan bilgi alın ve yapay zeka destekli BAS'ın ihlal ve saldırı simülasyonunu nasıl dönüştürdüğünü görün.

Güvenlik stratejinizin geleceğini şekillendirecek etkinliği kaçırmayın

HackerOne geçtiğimiz yıl hata ödülü olarak 81 milyon dolar ödedi

Kaynak: Bleeping Computer

More Posts