Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Google WordPress Eklenti Hatası, AWS Meta Veri Hırsızlığına İzin Veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Google WordPress Eklenti Hatası, AWS Meta Veri Hırsızlığına İzin Veriyor

GenelSiber Güvenlik

Google WordPress Eklenti Hatası, AWS Meta Veri Hırsızlığına İzin Veriyor

teknomers
Son güncelleme: 25 Aralık 2022 11:10
teknomers
Paylaş
Paylaş



Contents
  • SSRF Güvenlik Açıklarını Sınırlandırmak için Sıfır Güven Kullanma
  • WordPress Siteleri Çok Sayıda Güvenlik Sorunuyla Karşı Karşıya

WordPress için Google Web Stories eklentisindeki bir güvenlik açığı, AWS sunucusunda barındırılan sitelerden Amazon Web Services (AWS) meta verilerini çalmak için bir sunucu tarafı istek sahteciliği (SSRF) güvenlik açığı aracılığıyla kullanılabilir. Bu meta veriler, AccessKeyId, SecretAccessKey ve Token gibi hassas bilgileri içerebilir.

Bir SSRF güvenlik açığı, saldırganlara değiştirilmiş bir URL kullanarak güvenliği ihlal edilmiş bir sistemdeki ayrıcalıkları yükseltme ve böylece dahili kaynaklara erişim elde etme yolu sağlar.

Web Hikayeleri eklentisi, siteler ve uygulamalar arasında paylaşılabilen ve gömülebilen animasyonlar ve diğer etkileşimli grafiklerden oluşan, Web için açık bir görsel hikaye anlatımı biçimidir. Eklentinin 100.000’den fazla aktif kurulumu var.

Bir Wordfence araştırma ekibi, eklentinin SSRF hatasına karşı savunmasız olduğunu keşfetti (CVE-2022-3708) /v1/hotlink/proxy REST API Uç Noktası aracılığıyla bulunan “url” parametresi aracılığıyla sağlanan URL’lerin yetersiz doğrulanması nedeniyle 1.24.0’a kadar olan sürümlerde.

Wordfence Tehdit İstihbaratı ekibi üyesi Topher Tebow, “Bu güvenlik açığından yararlanarak kimliği doğrulanmış bir kullanıcı, web uygulamasından kaynaklanan rastgele konumlara web istekleri yapabilir.” 21 Aralık blog gönderisi.

Test sırasında ekibin EC2 Instance Connect; çalınan meta veriler daha sonra sanal sunucuda oturum açmak ve terminal aracılığıyla komutları çalıştırmak için kullanılabilir.

Araştırmacı, bunun buzdağının görünen kısmı olduğuna dikkat çekti: “AWS tarafından sağlanan ve her birinin belirli kullanımları olan ve kötüye kullanıldıklarında değişen önem derecelerine sahip birçok meta veri kategorisi vardır.”

Ekip, kusuru Ekim ayında buldu ve Kasım ayının sonunda, eklentideki güvenlik açığını tamamen yamalamak için iki kod bloğu güncellendi.

Tebow, “1.25.0 ve daha yeni sürümlerde uygulanan yama ile AWS meta verilerini elde etme girişimleri başarısız olacaktır.”

Abone gibi minimum izinlere sahip bir hesapla oturum açan kullanıcılar için saldırının başarılı olabileceğini, bu nedenle sorunun özellikle açık kayıt olan siteleri tehdit ettiğini sözlerine ekledi.

Tebow, “Kimliği doğrulanmış kullanıcının bu güvenlik açığından yararlanmak için yüksek düzeyde ayrıcalıklara ihtiyacı yoktur,” diye devam etti.

SSRF Güvenlik Açıklarını Sınırlandırmak için Sıfır Güven Kullanma

Tebow, “SSRF güvenlik açıkları gibi güvenlik açıklarının etkisini anlamak, geliştiriciler için çok önemlidir” diye yazdı. “Geliştirme aşamasında kodun güvenliğini sağlamak zor olabilir, bu nedenle kodun yazıldığı sırada ve yazıldıktan sonra güvenlik açıkları için test edilmesi gerekir.”

Geliştiricilere, her programlama dilinde bulunan güvenlik açıklarıyla ilgili oldukları için kodlama uygulamalarına çok dikkat etmeleri, tüm girdilerin doğrulandığından emin olmaları ve sıfır güven kimlik doğrulaması duruşunu benimsemeleri tavsiye edildi.

Tebow, “İç ve dış kaynaklar, bir iç konumdan gönderilen isteklerin doğası gereği güvenilir olduğunu varsayacak şekilde yapılandırılabileceğinden, SSRF güvenlik açıkları mümkündür.” “Her eylem için doğrulama ve yetkilendirme gerektirerek, bu varsayılan güven kaldırılır ve isteklerin güvenilir olarak değerlendirilmeden önce uygun şekilde doğrulanması gerekir.”

WordPress eklentilerinin ve temalarının sürekli kod incelemeleri ve güncellemeleri, geliştiricilerin WordPress tarafından oluşturulmuş web sitelerinin istismarlarını sınırlamak için atabilecekleri diğer adımlar arasındadır.

WordPress Siteleri Çok Sayıda Güvenlik Sorunuyla Karşı Karşıya

Kötü niyetli aktörler, yılın başından beri WordPress sitelerini hızlı bir şekilde hedefliyor – özellikle savunmasız eklentiler yoluyla – Şubat ayında, bir rapor, WordPress tarafından desteklenen on binlerce web sitesinin uzaktan kod yürütme yoluyla saldırıya açık olduğunu ortaya çıkardı ( Elementor için Essential Addons adlı yaygın olarak kullanılan bir eklentide RCE) hatası.

Mayıs ayında, Tatsu Builder WordPress eklentisindeki bilinen RCE kusurundan yararlanmak için yaygın bir saldırı başlatıldı ve iki ay sonra araştırmacılar, meşru WordPress sitelerine kötü amaçlı yazılım enjekte eden ve PayPal markalı sahte bir sosyal mühendislik dolandırıcılığı kullanan bir kimlik avı kiti keşfettiler. .

Daha yakın zamanlarda, SolarMarker adlı bir tehdit grubu, kurbanları sahte Chrome tarayıcı güncellemelerini indirmeye teşvik etmek için WordPress tarafından işletilen savunmasız bir web sitesinden yararlanırken, başka bir saldırgan grubu, tahminen 140.000 web sitesinin kullandığı bir WordPress eklentisi olan BackupBuddy’deki kritik bir güvenlik açığından aktif olarak yararlanıyordu. kurulumlarını yedeklemek için kullanıyor.



siber-1

Baidu’nun geceleri sürücüsüz taksi kullanmasına izin verildi
Virgin Galactic uzay turizmi hizmetinin başlatılmasını erteledi
AI Hype’ı Çıkarma: Gerçek Hacker Taktikleri İçinde
Şubat ayında, gemi savaşları ve bol miktarda yağma vaat eden bir Skull and Bones açık betası geliyor
Starfield geliştiricileri, NPC’lerin ve arkadaşlarının ‘gerçek insanlar’ gibi hissetmelerini istiyor
ETİKETLENDİ:#googleAWSeklentiHatasıHırsızlığınaİzinMetaVeriVeriyorWordPress
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale 24.12.22 Haftası için Anime ve Manga Hızlı Nabız
Sonraki Makale Samsung Galaxy S23 Ultra piyasaya çıkmadan önce hızlandı. Geekbench’te çok daha özgüvenli performans sergiledi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Antivaksin Tanışma Uygulamaları Gerçek Hayata Taşınıyor: Tepkiler Artıyor!
Genel
Finlandiya, Denizaltı Kablolarını Korumak İçin Yeni Sistem Kurdu
Donanım
VV Ultimatum Kodları ile Yeni Dönem Başlıyor
Oyun
Kritik Miasma Kıskacında: 73 Microsoft GitHub Deposuna Sızma İddiası
Siber Güvenlik
Kripto Fonlu Çin Peptit Laboratuvarlarının Hızla Büyüme Sırrı Nedir?
Genel
Retro Oyun Tutkunu: Sega Genesis’i Plak Çalarsız Oyun Yükleme Denemesi
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?