<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Heap-Overflow on kalfaoglu.net</title><link>https://blog.kalfaoglu.net/tr/tags/heap-overflow/</link><description>Recent content in Heap-Overflow on kalfaoglu.net</description><generator>Hugo</generator><language>tr</language><lastBuildDate>Sun, 26 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.kalfaoglu.net/tr/tags/heap-overflow/index.xml" rel="self" type="application/rss+xml"/><item><title>CVE-2026-42533: nginx'te Kritik Heap Taşması — Hemen Güncelleyin</title><link>https://blog.kalfaoglu.net/tr/posts/2026-07-26-cve-2026-42533-nginx-heap-tasma-tr/</link><pubDate>Sun, 26 Jul 2026 00:00:00 +0000</pubDate><guid>https://blog.kalfaoglu.net/tr/posts/2026-07-26-cve-2026-42533-nginx-heap-tasma-tr/</guid><description>&lt;p&gt;F5, 15 Temmuz 2026&amp;rsquo;da &lt;a href="https://nvd.nist.gov/vuln/detail/CVE-2026-42533"&gt;CVE-2026-42533&lt;/a&gt; için yama yayımladı. nginx kullanıyorsanız, kavram kanıtı kodu yayımlanmadan önce buna bakmanızı öneririm — ve bunun için bir geri sayım söz konusu.&lt;/p&gt;
&lt;h2 id="açık-nedir"&gt;Açık nedir?&lt;/h2&gt;
&lt;p&gt;Söz konusu güvenlik açığı, nginx&amp;rsquo;in betik motorunda — istek işleme sırasında yapılandırma direktiflerinden çıktı dizileri oluşturan bileşende — bir heap tampon taşması (CWE-122). Açık, sıradan sayılmayan belirli bir yapılandırma örüntüsünde ortaya çıkıyor: regex kullanan bir &lt;code&gt;map&lt;/code&gt; bloğunda, haritanın çıktı değişkeninin, daha önceki bir regex eşleşmesinden gelen numaralı yakalama değişkeninden (&lt;code&gt;$1&lt;/code&gt;, &lt;code&gt;$2&lt;/code&gt;) &lt;em&gt;sonra&lt;/em&gt; bir string ifadesinde kullanılması.&lt;/p&gt;</description></item></channel></rss>