EresusSecurity
Araştırma ve İstihbarat

Eresus’un araştırma, güvenlik bülteni ve güvenlik gündemi akışı

AI güvenliği, MCP ekosistemi, uygulama güvenliği ve gerçek saldırı zincirleri etrafında üretilen yazıları, güvenlik bültenlerini ve gündem analizlerini burada topluyoruz.

Rehber · 2Haberler · 2Guide · 80Case Study · 3Araştırma · 66Research · 8Technical Guide · 2Advisory Analysis · 5Threat Analysis · 1Analysis · 2Checklist · 1

Son Yazılar

AraştırmaWireless / IoT SecurityMUCAHIC Dossier-01, Espressif ESP-IDF, IEEE 802.11w ve NIST WLAN rehberleri

Hardware Hacking Notları #1: ESP32 ile 802.11 Protokolünü İncelemek

ESP32’nin 802.11 promiscuous mode yetenekleriyle beacon, yönetim çerçeveleri, kanal durumu, spoofing ve deauthentication risklerini güvenli bir laboratuvar modeliyle inceliyoruz.

2026-08-11Oku
AraştırmaIoT / WearablesMUCAHIC Dossier-02, Bluetooth SIG ve NIST Bluetooth Security

Hardware Hacking Notları #2: BLE Akıllı Saatlerde GATT Güvenliği

BLE akıllı saatlerde GATT keşfi, GAP ve Security Manager ilişkisi, yetkisiz bağlantı, özel UUID'ler, bilgi sızıntısı ve uzaktan DoS risklerini inceliyoruz.

2026-08-11Oku
GuideDevSecOpsVS Code Extension Runtime Security

VS Code Eklenti Güvenliği: VSIX, Marketplace ve Tedarik Zinciri Riski

VS Code ve Cursor eklentilerini güvenlik açısından değerlendirin: yayıncı güveni, VSIX paketi, bağımlılıklar, çalışma zamanı izinleri, güncellemeler ve kurumsal allowlist kontrolleri.

2026Oku
GuideFintechStripe Fraud and Dispute Documentation

Chargeback, Fraud ve Account Takeover: Ödeme Güvenliği Sinyallerini Birleştirmek

Chargeback, transaction fraud ve account takeover (ATO) sinyallerini login, checkout, 3DS, iade ve destek verileriyle birleştirerek ödeme riskini erken tespit edin.

2026Oku
GuideProduct SecurityRegulation (EU) 2024/2847 — EUR-Lex

Cyber Resilience Act (CRA): Türkiye’den AB’ye Yazılım ve IoT Ürünü Satışına Hazırlık

Cyber Resilience Act (Regulation 2024/2847) için ürün kapsamı, SBOM, secure-by-design, zafiyet bildirimi, teknik dosya ve Türkiye’den AB pazarına satış hazırlığını açıklıyoruz.

2024–2026Oku
Zafiyet Analizi

wp2shell: REST API Batch-Route Karışıklığı ile Kimlik Doğrulamasız WordPress Çekirdek RCE (CVE-2026-63030 + CVE-2026-60137)

wp2shell, WordPress REST API batch-route karışıklığını çekirdekteki bir SQL injection ile zincirleyerek kimlik doğrulamasız uzaktan kod çalıştırmaya ulaşıyor. Ne olduğu, kimleri etkilediği ve nasıl müdahale edileceği.

2026-07-20Oku
ResearchWeb SecurityRFC 10008 — The HTTP QUERY Method

RFC 10008 HTTP QUERY Metodu: WAF ve Reverse Proxy’ler İçin Yeni Test Yüzeyi

RFC 10008 ile standartlaşan HTTP QUERY metodunun safe/idempotent semantiğini, gövdeli istek davranışını ve WAF, cache, CSRF, CORS ile proxy zincirinde doğrulanması gereken kontrolleri inceliyoruz.

June 2026Oku
Eresus örümceği, Gitea migration restore yerel dosya sızması araştırmasını incelerken
Zafiyet Araştırması

CVE-2026-58420: Gitea Migration Restore Yerel Dosya Sızması Nasıl Oluştu?

Gitea restore-repo akışındaki CVE-2026-58420 LFI zafiyetinin teknik etkisi, güncelleme gereksinimi ve Eresus Guard ile kanıt odaklı doğrulama yaklaşımı.

2026-07-14Oku
Eresus örümceğinin TIOCSTI terminal girdi enjeksiyonu riskini temsil eden FreeBSD daemon karakterini kovaladığı illüstrasyon
Zafiyet Araştırması

FreeBSD TIOCSTI: Terminal Girdi Enjeksiyonu ve Yerel Ayrıcalık Riski

FreeBSD TTY girdi enjeksiyonu araştırmasının sorumlu açıklama zaman çizelgesi, etkisi, upstream azaltımı ve sistem yöneticileri için doğrulama adımları.

2026-07-20Oku