Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft Azure’da Yeni Keşfedilen “Tasarıma Göre” Kusur, Depolama Hesaplarını Bilgisayar Korsanlarına Açığa Çıkarabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft Azure’da Yeni Keşfedilen “Tasarıma Göre” Kusur, Depolama Hesaplarını Bilgisayar Korsanlarına Açığa Çıkarabilir

GenelSiber Güvenlik

Microsoft Azure’da Yeni Keşfedilen “Tasarıma Göre” Kusur, Depolama Hesaplarını Bilgisayar Korsanlarına Açığa Çıkarabilir

teknomers
Son güncelleme: 11 Nisan 2023 21:06
teknomers
Paylaş
Paylaş


11 Nis 2023Ravie LakshmananBulut Güvenliği / Veri Güvenliği

Microsoft Azure’da ortaya çıkarılan bir “tasarım gereği kusur”, saldırganlar tarafından depolama hesaplarına erişim elde etmek, ortamda yanal hareket etmek ve hatta uzaktan kod yürütmek için kullanılabilir.

Orca, “Daha yüksek ayrıcalıklı kimliklerin erişim belirteçlerini çalmak, yanal olarak hareket etmek, potansiyel olarak kritik iş varlıklarına erişmek ve uzaktan kod (RCE) yürütmek için Azure İşlevlerini manipüle ederek Microsoft Depolama Hesaplarını kötüye kullanmak ve bunlardan yararlanmak mümkündür” dedi. rapor The Hacker News ile paylaştı.

Bu saldırının temelini oluşturan istismar yolu, adı verilen bir mekanizmadır. Paylaşılan Anahtar yetkilendirmesidepolama hesaplarında varsayılan olarak etkindir.

Microsoft’a göre Azure, bir depolama hesabı oluştururken iki adet 512 bit depolama hesabı erişim anahtarı oluşturur. Bu anahtarlar, Paylaşılan Anahtar yetkilendirmesi yoluyla veya paylaşılan anahtarla imzalanan SAS belirteçleri aracılığıyla verilere erişim yetkisi vermek için kullanılabilir.

“Depolama hesabı erişim anahtarları, bir depolama hesabının yapılandırmasına ve verilere tam erişim sağlar”, Microsoft notlar belgelerinde. “Paylaşılan anahtara erişim, kullanıcıya bir depolama hesabının yapılandırmasına ve verilerine tam erişim sağlar.”

Bulut güvenlik firması, bu erişim belirteçlerinin Azure İşlevlerini manipüle ederek çalınabileceğini ve potansiyel olarak bir hesaba erişimi olan bir tehdit aktörünün etkinleştirilebileceğini söyledi. Depolama Hesabı Katkıda Bulunan rolü ayrıcalıkları yükseltmek ve sistemleri devralmak için.

Spesifik olarak, bir yönetilen kimlik İşlev uygulamasını çağırmak için kullanılabilir, herhangi bir komutu yürütmek için kötüye kullanılabilir. Bu da, bir Azure İşlevi uygulaması dağıtılırken özel bir depolama hesabının oluşturulması sayesinde mümkün olur.

Orca araştırmacısı Roi Nisimi, “Bir saldırgan, güçlü bir yönetilen kimlikle atanmış bir Function uygulamasının depolama hesabını bulduğunda, onun adına kod çalıştırabilir ve sonuç olarak bir abonelik ayrıcalık yükseltmesi (PE) elde edebilir” dedi.

YAKLAŞAN WEBİNAR

Kimlik Çevresini Korumayı Öğrenin – Kanıtlanmış Stratejiler

Uzman liderliğindeki siber güvenlik web seminerimizle işletmenizin güvenliğini artırın: Kimlik Çevresi stratejilerini keşfedin!

Fırsatı Kaçırmayın – Koltuğunuzu Kaydedin!

Diğer bir deyişle, bir tehdit aktörü, Azure İşlevi uygulamasının atanmış yönetilen kimliğinin erişim belirtecini uzak bir sunucuya sızdırarak ayrıcalıkları yükseltebilir, yanal olarak hareket edebilir, yeni kaynaklara erişebilir ve sanal makinelerde ters kabuk çalıştırabilir.

Nisimi, “Bir saldırgan, depolama hesaplarındaki işlev dosyalarını geçersiz kılarak, daha yüksek ayrıcalıklı bir kimliği çalıp sızdırabilir ve bunu yanal olarak hareket etmek, kurbanların en değerli taç mücevherlerini kullanmak ve tehlikeye atmak için kullanabilir.”

Azaltıcı önlemler olarak, kuruluşların Azure Paylaşılan Anahtar yetkilendirmesini devre dışı bırakmayı ve bunun yerine Azure Active Directory kimlik doğrulamasını kullanmayı düşünmeleri önerilir. Koordineli bir açıklamada, Microsoft söz konusu “İşlevler istemci araçlarının depolama hesaplarıyla nasıl çalıştığını güncellemeyi planlıyor.”

“Bu, kimlik kullanan daha iyi destek senaryolarındaki değişiklikleri içerir. AzureWebJobsStorage için kimlik tabanlı bağlantılar genel kullanıma sunulduktan ve yeni deneyimler doğrulandıktan sonra, kimlik, paylaşılan anahtar yetkilendirmesinden uzaklaşmayı amaçlayan AzureWebJobsStorage için varsayılan mod haline gelecektir.” teknoloji devi daha eklendi.

Bulgular, Microsoft’un, Azure Active Directory’yi etkileyen ve Bing arama sonuçlarını kurcalamayı mümkün kılan bir yanlış yapılandırma sorununu ve Azure Service Fabric Explorer’da (SFX) kimliği doğrulanmamış uzaktan kod yürütülmesine yol açabilecek yansıyan bir XSS güvenlik açığını düzeltmesinden haftalar sonra geldi.



siber-2

NASA’nın InSight misyonundan elde edilen yeni veriler, Mars toprağının ve ısı akışının sırlarını ortaya koyuyor
Çinliler yine özel olarak yeni Intel işlemciyi alacak. 10 çekirdekli Core i5-14490F olacak
MCU Fantastic Four filmini yöneten en iyi 5 yönetmen
Bu sinsi saldırı, fidye yazılımının bir sonraki evrimi olabilir
Muhstik Botnet, Yakın Zamanda Açıklanan Güvenlik Açığı Kullanarak Redis Sunucularını Hedefliyor
ETİKETLENDİ:#microsoftaçığaağ güvenliğiAzuredabilgi GüvenliğiBilgisayarbilgisayar Güvenliğibilgisayar korsanı haberleriçıkarabilirDepolamafidye yazılımı kötü amaçlı yazılımgörehack haberlerihacker haberlerihesaplarınıKeşfedilenkorsanlarınaKusurNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartasarımaveri ihlaliyazılım güvenlik açığıYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Man City – Bayern Münih canlı akışı: Şampiyonlar Ligi maçı çevrimiçi nasıl izlenir
Sonraki Makale MCU’nun kadın süper kahraman üçlüsü ‘The Marvels’ filminde bir araya geliyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Apple AI fotoğraf düzenlemenin hayalini gerçeğe dönüştürüyor
Liste
Yöneticiye kod çalıştırma yetkisi vermeden, e-posta şablonlarını düzenleme izni verme.
Yazılım
Acil: GitHub, Microsoft Repolarında Şifre Hırsızlığı Yazılımını Engelledi
Siber Güvenlik
Meta’nın Konuşma Kuralları Değişti, Siyasi Tehditler Nasıl Artış Gösterdi?
Genel
Tayvan, Çin’e AI çip ihracatında suç yasağı düşünüyor
Donanım
Teknoloji Dünyasında Beklenmedik Star Trek İşbirliği
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?