Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: EmojiDeploy Saldırı Zinciri Yanlış Yapılandırılmış Azure Hizmetini Hedefliyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » EmojiDeploy Saldırı Zinciri Yanlış Yapılandırılmış Azure Hizmetini Hedefliyor

GenelSiber Güvenlik

EmojiDeploy Saldırı Zinciri Yanlış Yapılandırılmış Azure Hizmetini Hedefliyor

teknomers
Son güncelleme: 20 Ocak 2023 03:11
teknomers
Paylaş
Paylaş



Contents
  • Kaynak Kodu Yöneticisi İstismarı
  • Paylaşılan Sorumluluk Yapılandırma Şeffaflığı Demektir

Ortak bir Azure hizmetinde yanlış yapılandırmalardan ve zayıf güvenlik denetimlerinden yararlanan bir saldırı zinciri, görünürlük eksikliğinin bulut platformlarının güvenliğini nasıl etkilediğini vurguluyor.

Ermetic, “EmojiDeploy” saldırı zincirinin, bir tehdit aktörünün Web sunucusunun izniyle rasgele kod çalıştırmasına, hassas verileri çalmasına veya silmesine ve hedeflenen bir uygulamanın güvenliğini aşmasına izin verebilir. 19 Ocak tavsiyesi. Ermetic’e göre, bir saldırgan, kullanıcıya açık bir bildirimde bulunmadan birçok Azure uygulaması tarafından kullanılan bir bulut hizmeti olan ortak Kaynak Kodu Yönetimi (SCM) hizmetini etkileyen üçlü güvenlik sorunu kullanabilir.

Ermetic araştırma başkanı Igal Gofman, sorunların, bulut platformlarının güvenliğinin, bu platformların arka planda ne yaptığına ilişkin görünürlük eksikliği nedeniyle zayıfladığını gösteriyor.

“Azure ve bulut hizmeti tüketicileri – kuruluşlar – her hizmete ve içindekilere aşina olmalı ve güvenmemelidir. [that the] Bulut sağlayıcıları tarafından sağlanan varsayılan ayarlar her zaman güvenlidir” diyor. “Bulut sağlayıcıları, bulut altyapılarını güvence altına almak için milyonlarca dolar harcasa da, yanlış yapılandırmalar ve güvenlik açıkları meydana gelecek.”

bu EmojiDeploy araştırması güvenlik araştırmacıları tarafından son zamanlarda keşfedilen ve bulut platformlarında veri ihlallerine veya başka bir şekilde tehlikeye atılmış bulut hizmetlerine yol açabilecek diğer saldırı zincirlerine katılır. Örneğin, Ekim 2022’de araştırmacılar, Atlassian’ın çevik bir proje yönetimi uygulaması olan Jira Align’da tehdit gruplarının Atlassian hizmetine saldırmasına izin verebilecek iki güvenlik açığı buldu. Ocak 2022’de Amazon, Amazon Web Services (AWS) platformunda bir kullanıcının başka bir müşterinin bulut altyapısının kontrolünü ele geçirmesine izin verebilecek iki güvenlik sorununu düzeltti.

Bir analize göre, bir saldırganın bulut hizmetlerindeki hassas verileri tehlikeye atmak için yalnızca ortalama üç adım atması gerekiyor – genellikle vakaların %78’inde bir güvenlik açığından başlayarak -.

Ermetic, “Bulut sistemleri oldukça karmaşıktır” dedi. “Çalıştığınız sistemin ve ortamın karmaşıklığını anlamak, onu savunmak için çok önemlidir.”

Kaynak Kodu Yöneticisi İstismarı

Ermetic tarafından bulunan saldırı, Kaynak Kod Yöneticisi (SCM) için belirli bir tanımlama bilgisi yapılandırmasının güvensizliğinden yararlandı. Ermetic’in danışma belgesine göre Azure hizmeti, siteler arası komut dosyası çalıştırma (XSS) önleme ve siteler arası istek sahteciliği (XSRF) önleme olmak üzere iki denetimi varsayılan olarak “Lax” olarak ayarladı.

Ermetic araştırmacıları, bu ayarların etkilerini daha ayrıntılı bir şekilde araştırdıktan sonra, üç yaygın Azure hizmetinden (Azure App Service, Azure Functions ve Azure Logic Apps) herhangi birini kullananların güvenlik açığı aracılığıyla saldırıya uğrayabileceğini keşfetti. Saldırı, bu üç ana hizmetin geliştirme ve Web ekiplerinin Azure uygulamalarını yönetmesine izin vermek için Kaynak Kodu Yönetimi (SCM) panelini kullanması nedeniyle mümkün oldu. SCM, Git’e benzer bir .NET çerçevesi olan açık kaynak Kudu depo yönetimi projesine dayandığından, açık kaynak projesindeki siteler arası betik çalıştırma güvenlik açığı Azure SCM’yi de etkiler.

Ne yazık ki güvenlik ayarının net olmadığını belirten Ermetic, birçok kişinin Azure Web Hizmetleri müşterileri varlığından haberi bile olmayacaktı. SCM paneli.

Ancak tek bir güvenlik açığı yeterli değildir. Araştırmacılar, gevşek çerez güvenliğini, bulut hizmetinin web sitesinin her bileşeninin aynı kaynaktan geldiğine dair kontrolünü atlayan özel olarak hazırlanmış bir URL ile eşleştirdi. Ermetic, danışma belgesinde, iki bileşenin birleştirilmesinin tam bir kökenler arası saldırıya izin verdiğini belirtti. Üçüncü bir zayıflık, belirli eylemlerin veya yüklerin de saldırıya dahil edilmesine izin verdi.

Paylaşılan Sorumluluk Yapılandırma Şeffaflığı Demektir

Ermetic’ten Gofman, saldırı zincirinin, bulut sağlayıcılarının güvenlik kontrollerini daha şeffaf ve varsayılan olarak daha güvenli yapılandırmalar haline getirmeleri gerektiğinin altını çiziyor. Paylaşılan sorumluluk uzun süredir bulut güvenliğinin mantrası olsa da, bulut altyapı hizmetleri her zaman güvenlik kontrollerine kolay erişim veya entegrasyon sunmadı.

“Bulut, sağlayıcı ile müşteri arasında güvenlik için paylaşılan bir sorumluluk modeli kullandığından, varsayılan hizmet ayarlarının ve yapılandırmalarının farkında olmak önemlidir” diyor. “En az ayrıcalık ilkesini uygulamak ve ortak sorumluluk modelinin farkında olmak çok önemli.”

Emetic, Ekim ayında saldırı zincirini Microsoft’a bildirdi ve danışmana göre satıcı, Aralık ayı başına kadar Azure için küresel bir düzeltme yayınladı.

Ermetic, danışma belgesinde “Güvenlik açığının bir bütün olarak kuruluş üzerindeki etkisi, uygulamanın yönetilen kimliğinin izinlerine bağlıdır” dedi. “En az ayrıcalık ilkesini etkili bir şekilde uygulamak, patlama yarıçapını önemli ölçüde sınırlayabilir.”



siber-1

Neden GPT-4 için ödeme yapmalısınız? Forefront AI bunu size ücretsiz olarak verir
Uyumluluk konusunda endişelenmeden bir oyun mini bilgisayarı oluşturmak için. Nvidia GeForce SFF-Ready önerilerini karşılayan Asus GeForce RTX 40 Prime ekran kartları tanıtıldı
Araştırmacılar Büyük Patlamadan Bir Milyar Yıl Sonra Galaksilerin Boyut-Parlaklık İlişkisini Ölçüyor
Yıllardır yapılan en büyük iPhone yeniden tasarımı. iPhone 17 Pro ve 17 Pro Max, Google Pixel’e benzeyecek ve neredeyse tamamı alüminyum gövdeye sahip olacak
Sony, PlayStation VR2’yi oyun bilgisayarlarıyla uyumlu hale getirebilir ve
ETİKETLENDİ:AzureEmojiDeployHedefliyorHizmetinisaldırıyanlışyapılandırılmışZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale T-Mobile, 37 milyon müşterinin kişisel verilerini ifşa eden büyük bir veri ihlali yaşıyor
Sonraki Makale Devasa Bir Yıldızın Sırları Astrofiziksel Lazerlerle Ortaya Çıktı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

2 Kişilik Hayal, Şimdi Yüksek Teknoloji Yerli Lazer Kesim ve Markalama Makineleri Üretiyor
Genel
1,479 $’lık Alienware oyuna hazır PC, RTX 5070 ve Ultra 7 CPU ile 4K destekli
Donanım
Meta Hindistan’ın CRED Kurucusu Kunal Shah’ı WhatsApp’a Atadı ve 900M Dolar Yatırımda Bulundu
Genel
Krabiyeleri Yönetmek İçin Hazırladığınız Kodlar (Haziran 2026)
Oyun
Kritik Uyarı: 29 Yaşındaki Squid Proxy Hatası HTTP İsteklerini Sızdırıyor
Siber Güvenlik
Apple’ın Yeni AirTag’leri Prime Günü’nde Rekor Fiyatlarla!
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?