Skip to content

Atolye Platform v4.3.7 - Sürüm Açıklaması

Choose a tag to compare

@github-actions github-actions released this 01 Aug 07:31
· 15 commits to main since this release

🔒 Atölye.Platform v4.3.5 — Acil Güvenlik Yaması

⚠️ ACİL — DERHAL GÜNCELLEYİN. Bu sürüm, bir sınav laboratuvarında
öğrencilerin sınav cevaplarına önceden erişmesine ve öğretmen
hesaplarını ele geçirmesine
olanak tanıyan kritik güvenlik açıklarını
kapatır. Sınav döneminde çalışan tüm kurulumların bir an önce bu sürüme
geçmesi şiddetle önerilir.

🚨 Bu Sürümün Aciliyeti

Önceki sürümlerde, laboratuvar ağına bağlı bir öğrencinin yalnızca tarayıcı
ile
yapabildiği saldırılar tespit edildi:

  • Sınav cevaplarını sınavdan önce okuma — Sunucu, öğrenciye giden sınav
    verisinde her sorunun doğru şıkkını da gönderiyordu. Bir öğrenci sınav
    başlamadan tüm cevap anahtarını görebiliyordu. (Sınav bütünlüğü riski)
  • Öğretmen hesabını ele geçirme — Kurtarma anahtarı üretme ucu kimlik
    doğrulaması istemiyordu; bir saldırgan başka bir öğretmenin şifresini
    sıfırlayıp hesabı devralabiliyordu. (Tam hesap ele geçirme)
  • Canlı sunucu loglarını dinleme — Herhangi bir kullanıcı, öğretmene özel
    canlı sistem konsoluna (IP adresleri, hata kayıtları, sistem metrikleri)
    yetkisiz erişebiliyordu.

Bu açıklar özellikle aktif sınav dönemlerinde doğrudan sınav güvenliğini ve
öğretmen yetkilerini tehdit ettiği için bu yama düşük riskli değildir.

🛡️ Kapatılan Açıklar

  • Sınav cevap anahtarı sızıntısı: Doğru şık bilgisi (correctIndex) artık
    öğrenciye giden hiçbir sınav yanıtında yer almıyor. Öğretmenler tam veriyi
    görmeye devam eder; öğrenci puanlaması sunucu tarafında yapılır.
  • Kurtarma anahtarı ile hesap ele geçirme: Kurtarma anahtarı üretimi artık
    giriş yapmış öğretmen gerektiriyor ve yalnızca kendi hesabı için mümkün.
    Anahtarlar tek kullanımlık hâle getirildi ve bu uçlara gerçek rate-limit eklendi.
  • Sabit (hardcoded) JWT imza anahtarı kaldırıldı: Kaynağı bilen herkesin
    sahte öğretmen oturum jetonu üretebilmesini sağlayan gömülü varsayılan anahtar
    temizlendi. Ortam değişkeni tanımlı değilse güvenli, kalıcı rastgele bir anahtar
    otomatik üretilir.
  • Canlı sistem konsolu yetkilendirmesi: Canlı log/metrik akışına artık
    yalnızca geçerli öğretmen oturumuyla erişilebiliyor.
  • Hizmet dışı bırakma (DoS) sertleştirmesi: Aşırı büyük istek gövdeleriyle
    sunucu belleğini şişirme yolu sınırlandırıldı.
  • İstemci senkronizasyon hatası düzeltildi: PolyOS Lab istemci kaydında sessizce
    başarısız olan "engellenen siteler" senkronizasyonu tekrar çalışıyor.

🐛 Diğer Düzeltmeler

  • Tekrarlayan bildirim baloncuğu: Okunmamış bir bildirim varken her sayfa
    yenilemesinde (F5) aynı bildirimin tekrar tekrar görünmesi düzeltildi. Artık
    yalnızca oturum sırasında gelen yeni bildirimler baloncuk gösterir.

⬆️ Güncelleme ve Geçiş Notları

  • Oturumlar: JWT_SECRET ortam değişkeni tanımlı kurulumlarda (varsayılan
    .env kullanan sunucular) davranış değişmez, kimse yeniden giriş yapmak zorunda
    kalmaz. Bu değişkenin hiç tanımlı olmadığı kurulumlarda, yükseltmeden sonra
    kullanıcılar bir defaya mahsus yeniden giriş yapar.
  • PolyOS Lab sunucusu: İstemci senkronizasyon düzeltmesi PolyOS Lab sunucu
    bileşenini içerir; bu bileşeni ayrıca güncellemeyi unutmayın.

📦 İndirme

Platformunuza uygun sürümü Assets (Varlıklar) bölümünden indirebilirsiniz.
Pardus ve Linux sistemler için .deb, Windows için .exe, çevrimdışı okullar için
.zip arşivi mevcuttur.


Bu bir güvenlik yamasıdır. Sorumlu ifşa ilkesi gereği açıkların teknik istismar
adımları burada paylaşılmamıştır.