Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Spotify’ın en büyük projelerinden birinin oldukça kritik bir güvenlik açığı vardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Spotify’ın en büyük projelerinden birinin oldukça kritik bir güvenlik açığı vardı

Genelİşletim Sistemleri

Spotify’ın en büyük projelerinden birinin oldukça kritik bir güvenlik açığı vardı

teknomers
Son güncelleme: 16 Kasım 2022 17:21
teknomers
Paylaş
Paylaş

Spotify’ın geliştirici portalları oluşturmaya yönelik açık platform projesi Backstage, potansiyel tehdit aktörlerinin projede kimliği doğrulanmamış kodu uzaktan yürütmesine izin veren yüksek düzeyde bir güvenlik açığı taşıyordu. Açık, bulut yerel uygulama güvenlik sağlayıcıları Oxeye tarafından keşfedildi ve ardından Spotify tarafından yamalandı.

Kullanıcılar, sorunu gideren Backstage’i 1.5.1 sürümüne güncellemelidir.

Güvenlik açığını nasıl keşfettiklerini açıklayan Oxeye araştırmacıları, vm2’deki üçüncü taraf kitaplığı aracılığıyla bir VM sanal alan kaçışından yararlandıklarını ve bunun sonucunda kimliği doğrulanmamış uzaktan kod yürütme yeteneği sağladıklarını söyledi.

Şablon tabanlı saldırılar

Oxeye Yazılım Mimarı Yuval Ostrovsky, “Varsayılan olarak kullanılan Scaffolder çekirdek eklentisindeki bir vm2 korumalı alan çıkışından yararlanarak kimliği doğrulanmamış tehdit aktörleri, bir Backstage uygulamasında keyfi sistem komutlarını yürütme yeteneğine sahip oluyor” dedi. “Bunun gibi kritik bulut yerel uygulama güvenlik açıkları daha yaygın hale geliyor ve bu sorunların gecikmeden ele alınması kritik önem taşıyor.”

Oxeye Araştırma Başkanı Daniel Abeles, “Bu durumda dikkatimizi çeken şey, Backstage yazılım şablonları ve şablon tabanlı saldırı potansiyeliydi. Bu riski nasıl sınırlayacağımızı incelerken, şablon oluşturma motorunun manipüle edilebileceğini fark ettik. yalıtılmış bir ortamın dışında Nunjucks ile kullanıcı tarafından kontrol edilen şablonları kullanarak kabuk komutlarını çalıştırmak için.”

Backstage’in amacı, tüm altyapı araçlarını, hizmetleri ve belgeleri birleştirerek geliştirme ortamını kolaylaştırmaktır. Oxeye’a göre GitHub’da 19.000’den fazla yıldızı var ve bu da onu geliştirici portalları oluşturmak için en popüler açık kaynak platformlarından biri yapıyor. Spotify, American Airlines, Netflix, Splunk, Fidelity Investments, Epic Games ve Palo Alto Networks, Backstage kullanan şirketlerden sadece birkaçı.

Sorunu ve olası çözümleri daha ayrıntılı açıklayan araştırmacılar, şablon tabanlı bir VM kaçışının kökünün, şablon içinde JavaScript yürütme haklarını elde edebildiğini söyledi. Mustache gibi mantıksız şablon motorları, sunucu tarafı şablon enjeksiyonunun getirilmesini önleyerek sorunu ortadan kaldırdığı açıklandı.

“Bir uygulamada şablon motoru kullanıyorsanız, güvenlik açısından doğru olanı seçtiğinizden emin olun. Oxeye’da Kıdemli Güvenlik Araştırmacısı Gal Goldshtein, sağlam şablon motorları son derece kullanışlıdır ancak kuruluş için risk oluşturabilir” dedi. “Backstage kullanıyorsanız, bu güvenlik açığından mümkün olan en kısa sürede korunmak için en son sürüme güncellemenizi şiddetle tavsiye ediyoruz.”



işletim-sistemi-1

“Dedemi terk ettim, büyükannemi terk ettim.” Moskova’da makine görüşüne sahip bir robot kolobok’u test ediyorlar – onu paket teslim etmek için kullanmayı planlıyorlar
1/29/22 Haftası için Anime ve Manga Hızlı Nabız
LawBreakers Gayri Resmi Olarak Yeniden Diriltiliyor, Bu Hafta Sonu Açık Test Yapılacak
Oura Yüzüğümüz uyku apnemi keşfetmeme yardımcı oldu – işte öğrendiklerim
Skoda Kamiq 2025: 100 km’de sadece 5.5 litre daha fazla güç ve tüketim
ETİKETLENDİ:AçığıBirBirininbüyükgüvenlikKritikOldukçaProjelerindenSpotifyınvardı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale En İyi Modern Warfare 2 PDSW 528 ekipmanı
Sonraki Makale Hatalı Yapılandırmalar, Uygulamaların %95’inde Bulunan Güvenlik Açıkları

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gears Of War’ta Devrim Niteliğinde Hareket Yeniliği
Oyun
Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
NASA Ay’a Yüksek Teknoloji Prada Termal Giysileriyle Gidecek
Liste
Çin, Saishiteng Dağı’nı Dünyanın En Büyük Astronomi Üssü Yapıyor!
Bilim
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?