Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Expo Çerçevesindeki Kritik OAuth Güvenlik Açığı Hesabın Ele Geçirilmesine İzin Veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Expo Çerçevesindeki Kritik OAuth Güvenlik Açığı Hesabın Ele Geçirilmesine İzin Veriyor

GenelSiber Güvenlik

Expo Çerçevesindeki Kritik OAuth Güvenlik Açığı Hesabın Ele Geçirilmesine İzin Veriyor

teknomers
Son güncelleme: 27 Mayıs 2023 21:36
teknomers
Paylaş
Paylaş


27 Mayıs 2023Ravie LakshmananAPI Güvenliği / Güvenlik Açığı

Uygulama geliştirme çerçevesi Expo.io’nun Açık Yetkilendirme (OAuth) uygulamasında kritik bir güvenlik açığı açıklandı.

Eksiklik, atanan CVE tanımlayıcısı CVE-2023-28131, CVSS puanlama sisteminde 9.6 önem derecesine sahiptir. API güvenlik firması Salt Labs söz konusu sorun, daha sonra hesapları ele geçirmek ve hassas verileri sifonlamak için kullanılabilecek kimlik bilgisi sızıntısına duyarlı çerçeveyi kullanan hizmetler sağladı.

Belirli koşullar altında, bir tehdit aktörü, Facebook, Google veya Twitter gibi çeşitli platformlarda güvenliği ihlal edilmiş bir kullanıcı adına keyfi eylemler gerçekleştirmek için kusurdan faydalanabilirdi.

Electron’a benzeyen Expo, Android, iOS ve web üzerinde çalışan evrensel yerel uygulamalar geliştirmek için açık kaynaklı bir platformdur.

Saldırının başarılı olabilmesi için, Expo kullanan sitelerin ve uygulamaların AuthSession Proxy ayarını Google ve Facebook gibi bir üçüncü taraf sağlayıcı kullanarak çoklu oturum açma (SSO) için yapılandırmış olması gerektiğini belirtmekte fayda var.

Farklı bir şekilde ifade edilirse, güvenlik açığı, bir oturum açma sağlayıcısı (örn. Facebook) ile ilişkili gizli belirteci aktör tarafından kontrol edilen bir alana göndermek ve bunu kurbanın hesabının kontrolünü ele geçirmek için kullanmak için kullanılabilir.

Bu da, hedeflenen kullanıcıyı, e-posta, SMS mesajları veya şüpheli bir web sitesi gibi geleneksel sosyal mühendislik vektörleri yoluyla gönderilebilecek özel hazırlanmış bir bağlantıya tıklaması için kandırarak gerçekleştirilir.

Expo, bir danışma belgesinde, 18 Şubat 2023’teki sorumlu açıklamanın ardından saatler içinde bir düzeltme dağıttığını söyledi. göç AuthSession API proxy’lerini kullanmaktan SSO özelliklerini etkinleştirmek için derin bağlantı URL şemalarını üçüncü taraf kimlik doğrulama sağlayıcılarına doğrudan kaydetmeye kadar.

güvenlik açığı

Expo’dan James Ide, “Güvenlik açığı, potansiyel bir saldırganın bir kullanıcıyı kötü amaçlı bir bağlantıyı ziyaret etmesi, üçüncü taraf bir kimlik doğrulama sağlayıcısında oturum açması ve yanlışlıkla üçüncü taraf kimlik doğrulama bilgilerini ifşa etmesi için kandırmasına izin verebilirdi.” söz konusu.

“Bunun nedeni, auth.expo.io’nun bir uygulamanın geri arama URL’si kullanıcı geri arama URL’sine güvendiğini açıkça onaylamadan önce.”

YAKLAŞAN WEBİNAR

Sıfır Güven + Aldatma: Saldırganları Zekanızla Nasıl Alt Edeceğinizi Öğrenin!

Deception’ın gelişmiş tehditleri nasıl algılayabildiğini, yanal hareketi nasıl durdurabildiğini ve Sıfır Güven stratejinizi nasıl geliştirebildiğini keşfedin. Bilgilendirici web seminerimize katılın!

Koltuğumu Kurtar!

Açıklama aşağıdakileri takip eder: keşif Booking.com’da (ve kardeş sitesi Kayak.com’da) bir kullanıcının hesabının kontrolünü ele geçirmek, kişisel veya ödeme kartı verilerine ilişkin tam görünürlük elde etmek ve mağdur adına eylemler gerçekleştirmek için kullanılmış olabilecek benzer OAuth sorunları.

Bulgular, İsviçre siber güvenlik şirketi Sonar’dan haftalar sonra da geldi. detaylı Pimcore kurumsal içerik yönetim sisteminde bir yol geçişi ve bir SQL enjeksiyon kusuru (CVE-2023-28438) bir saldırgan, web sunucusunun izinleriyle sunucuda keyfi PHP kodunu çalıştırmak için kötüye kullanabilir.

Sonar, Mart 2023’te de açıklığa kavuşmuş LibreNMS 22.10.0 ve önceki sürümlerini etkileyen, Basit Ağ Yönetimi Protokolü (Basit Ağ Yönetimi Protokolü) (SNMP) etkin.



siber-2

Kirby 64 The Crystal Shards Artık Nintendo Switch Online’da – The Outerhaven
DLSS 3 ile rekabet etmek için. AMD, FSR 3’ü ay sonunda tam olarak sunabilir
The Mandalorian 3. sezon 6. bölüm yayın tarihi, saati, kanalı ve konusu
Artık Starship’in ikinci uçuş testinin neden başarısız olduğunu biliyoruz
Starfield’da ev nasıl satın alınır?
ETİKETLENDİ:Açığıağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriÇerçevesindekieleExpofidye yazılımı kötü amaçlı yazılımGeçirilmesinegüvenlikhack haberlerihacker haberlerihesabınİzinKritikNasıl heklenirOAuthsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliVeriyoryazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Anlaşma Dalışı: Bu girişim neden A Serisini yükseltmek yerine kendini satmayı seçti?
Sonraki Makale Gökbilimciler, gizemli ‘süper Dünyaların’ oluşum mekanizmasını anlamak için önemli bir gezegen sistemi keşfettiler.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: GitHub’da yayılan sahte banka uygulamalarıyla NFCShare Android zararlısı
Siber Güvenlik
Apple’ın WWDC AI Demoları Gerçekten Daha İkna Edici Hale Geldi
Genel
Apple, Safari’nin uzantı sorununu yapay zeka ile çözüyor
Liste
Polymarket ve Kalshi: Influencer’lar Seçim Sonuçlarına İtiraz Edemez!
Genel
OpenAI’nin IPO sürecinde Sam Altman’ın göz tarama şirketinde işten çıkarma yaşanıyor
Yapay Zeka
Finlandiya’da Denizdeki Kablo Hasarının Dört Şüphelisi Belirlendi
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?