Repository navigation
Atolye Platform v4.3.7 - Sürüm Açıklaması
🔒 Atölye.Platform v4.3.5 — Acil Güvenlik Yaması
⚠️ ACİL — DERHAL GÜNCELLEYİN. Bu sürüm, bir sınav laboratuvarında
öğrencilerin sınav cevaplarına önceden erişmesine ve öğretmen
hesaplarını ele geçirmesine olanak tanıyan kritik güvenlik açıklarını
kapatır. Sınav döneminde çalışan tüm kurulumların bir an önce bu sürüme
geçmesi şiddetle önerilir.
🚨 Bu Sürümün Aciliyeti
Önceki sürümlerde, laboratuvar ağına bağlı bir öğrencinin yalnızca tarayıcı
ile yapabildiği saldırılar tespit edildi:
- Sınav cevaplarını sınavdan önce okuma — Sunucu, öğrenciye giden sınav
verisinde her sorunun doğru şıkkını da gönderiyordu. Bir öğrenci sınav
başlamadan tüm cevap anahtarını görebiliyordu. (Sınav bütünlüğü riski) - Öğretmen hesabını ele geçirme — Kurtarma anahtarı üretme ucu kimlik
doğrulaması istemiyordu; bir saldırgan başka bir öğretmenin şifresini
sıfırlayıp hesabı devralabiliyordu. (Tam hesap ele geçirme) - Canlı sunucu loglarını dinleme — Herhangi bir kullanıcı, öğretmene özel
canlı sistem konsoluna (IP adresleri, hata kayıtları, sistem metrikleri)
yetkisiz erişebiliyordu.
Bu açıklar özellikle aktif sınav dönemlerinde doğrudan sınav güvenliğini ve
öğretmen yetkilerini tehdit ettiği için bu yama düşük riskli değildir.
🛡️ Kapatılan Açıklar
- Sınav cevap anahtarı sızıntısı: Doğru şık bilgisi (
correctIndex) artık
öğrenciye giden hiçbir sınav yanıtında yer almıyor. Öğretmenler tam veriyi
görmeye devam eder; öğrenci puanlaması sunucu tarafında yapılır. - Kurtarma anahtarı ile hesap ele geçirme: Kurtarma anahtarı üretimi artık
giriş yapmış öğretmen gerektiriyor ve yalnızca kendi hesabı için mümkün.
Anahtarlar tek kullanımlık hâle getirildi ve bu uçlara gerçek rate-limit eklendi. - Sabit (hardcoded) JWT imza anahtarı kaldırıldı: Kaynağı bilen herkesin
sahte öğretmen oturum jetonu üretebilmesini sağlayan gömülü varsayılan anahtar
temizlendi. Ortam değişkeni tanımlı değilse güvenli, kalıcı rastgele bir anahtar
otomatik üretilir. - Canlı sistem konsolu yetkilendirmesi: Canlı log/metrik akışına artık
yalnızca geçerli öğretmen oturumuyla erişilebiliyor. - Hizmet dışı bırakma (DoS) sertleştirmesi: Aşırı büyük istek gövdeleriyle
sunucu belleğini şişirme yolu sınırlandırıldı. - İstemci senkronizasyon hatası düzeltildi: PolyOS Lab istemci kaydında sessizce
başarısız olan "engellenen siteler" senkronizasyonu tekrar çalışıyor.
🐛 Diğer Düzeltmeler
- Tekrarlayan bildirim baloncuğu: Okunmamış bir bildirim varken her sayfa
yenilemesinde (F5) aynı bildirimin tekrar tekrar görünmesi düzeltildi. Artık
yalnızca oturum sırasında gelen yeni bildirimler baloncuk gösterir.
⬆️ Güncelleme ve Geçiş Notları
- Oturumlar:
JWT_SECRETortam değişkeni tanımlı kurulumlarda (varsayılan
.envkullanan sunucular) davranış değişmez, kimse yeniden giriş yapmak zorunda
kalmaz. Bu değişkenin hiç tanımlı olmadığı kurulumlarda, yükseltmeden sonra
kullanıcılar bir defaya mahsus yeniden giriş yapar. - PolyOS Lab sunucusu: İstemci senkronizasyon düzeltmesi PolyOS Lab sunucu
bileşenini içerir; bu bileşeni ayrıca güncellemeyi unutmayın.
📦 İndirme
Platformunuza uygun sürümü Assets (Varlıklar) bölümünden indirebilirsiniz.
Pardus ve Linux sistemler için .deb, Windows için .exe, çevrimdışı okullar için
.zip arşivi mevcuttur.
Bu bir güvenlik yamasıdır. Sorumlu ifşa ilkesi gereği açıkların teknik istismar
adımları burada paylaşılmamıştır.