Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft Azure Bastion ve Container Registry’de Bildirilen Ciddi Güvenlik Açıkları
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft Azure Bastion ve Container Registry’de Bildirilen Ciddi Güvenlik Açıkları

GenelSiber Güvenlik

Microsoft Azure Bastion ve Container Registry’de Bildirilen Ciddi Güvenlik Açıkları

teknomers
Son güncelleme: 14 Haziran 2023 17:58
teknomers
Paylaş
Paylaş


14 Haziran 2023Ravie LakshmananBulut Güvenliği / Güvenlik Açığı

Microsoft Azure Bastion ve Azure Container Registry’de siteler arası betik çalıştırma (XSS) saldırıları gerçekleştirmek için kullanılmış olabilecek iki “tehlikeli” güvenlik açığı açıklandı.

Orca güvenlik araştırmacısı Lidor Ben Shitrit, “Güvenlik açıkları, yetkisiz veri erişimi, yetkisiz değişiklikler ve Azure hizmetleri iframe’lerinin bozulması gibi ciddi sonuçlara yol açabilen, güvenliği ihlal edilmiş Azure hizmeti iframe’inde kurbanın oturumuna yetkisiz erişime izin verdi.” söz konusu The Hacker News ile paylaşılan bir raporda.

XSS saldırıları, tehdit aktörleri normalde güvenilen bir web sitesine rasgele kod enjekte ettiğinde gerçekleşir ve bu kod, bundan şüphelenmeyen kullanıcılar siteyi her ziyaret ettiğinde yürütülür.

Orca tarafından tanımlanan iki kusur, Windows nesneleri arasında kaynaklar arası iletişimi sağlayan postMessage iframe’deki bir zayıflıktan yararlanır.

Bu, eksikliğin iframe etiketi kullanılarak uzak sunuculara uç noktaları yerleştirmek ve nihayetinde kötü amaçlı JavaScript kodunu yürütmek için kötüye kullanılabileceği ve hassas verilerin tehlikeye atılmasına yol açabileceği anlamına geliyordu.

Bununla birlikte, bu zayıflıklardan yararlanmak için bir tehdit aktörünün, Azure portalı içinde gömülü olan ve eksik olabilecek savunmasız uç noktaları belirlemek için farklı Azure hizmetlerinde keşif yapması gerekir. X-Frame-Seçenekleri başlıklar veya zayıf İçerik Güvenliği Politikaları (CSP’ler).

Ben Shitrit, “Saldırgan, iframe’i uzak bir sunucuya başarılı bir şekilde yerleştirdikten sonra, yanlış yapılandırılmış uç noktadan yararlanmaya devam eder” dedi. “PostMessage gibi uzak olayları işleyen postMessage işleyicisine odaklanıyorlar.”

Portal.azure’den iframe’e gönderilen meşru postMessage’ları analiz ederek[.]com’da, saldırgan daha sonra savunmasız iframe’i aktör tarafından kontrol edilen bir sunucuya (örn. ngrok) yerleştirerek ve kötü amaçlı yükü teslim eden bir postMessage işleyicisi oluşturarak uygun yükleri oluşturabilir.

Bu nedenle, bir kurban tehlikeye atılan uç noktayı ziyaret etmesi için kandırıldığında, “kötü amaçlı postMessage yükü gömülü iframe’e teslim edilerek XSS güvenlik açığını tetikler ve kurbanın bağlamında saldırganın kodunu yürütür.”

YAKLAŞAN WEBİNAR

🔐 API Güvenliğinde Uzmanlaşma: Gerçek Saldırı Yüzeyinizi Anlamak

API ekosisteminizdeki kullanılmayan güvenlik açıklarını keşfedin ve güçlü güvenlik için proaktif adımlar atın. Bilgilendirici web seminerimize katılın!

Oturuma Katılın

Orca tarafından gösterilen bir kavram kanıtlamasında (PoC), özel olarak hazırlanmış bir postMessage’ın, bir XSS yükünü yürütmek için Azure Bastion Topology View SVG dışa aktarıcısını veya Azure Container Registry Quick Start’ı değiştirebildiği bulundu.

13 Nisan ve 3 Mayıs 2023’te kusurların sorumlu bir şekilde ifşa edilmesinin ardından Microsoft, kusurları gidermek için güvenlik düzeltmeleri yayınladı. Azure kullanıcılarının başka bir işlem yapması gerekmez.

Açıklama, Microsoft’un Azure API Management hizmetinde kötü niyetli aktörler tarafından hassas bilgilere veya arka uç hizmetlerine erişim elde etmek için kötüye kullanılabilecek üç güvenlik açığını tespit etmesinden bir aydan uzun bir süre sonra geldi.



siber-2

One Punch Man Oynaması Ücretsiz Çok Oyunculu Oyun Duyuruldu
Pixel 7 ve Pixel 7 Pro gerçekten benzersizdir. Google, bunların yalnızca 64 bit Android uygulamalarını destekleyen dünyanın ilk akıllı telefonları olduğunu doğruladı
NASA’nın Lucy Misyonu Solar Array Dağıtım Düzeltmesi Üzerinde Çalışmaya Devam Ediyor
Google’ın Java için OAuth İstemci Kitaplığında Yüksek Derecede Hata Bildirildi
Pentagon, Intel sayesinde ilk kez en gelişmiş çip üretim sürecine erişebilecek
ETİKETLENDİ:#microsoftAçıklarıağ güvenliğiAzureBastionBildirilenbilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberlericiddiContainerfidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriNasıl heklenirRegistrydesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni Persona Oyunları PC ve PlayStation’a Geliyor, Ancak Sadece Biri Geçişe Yöneliyor
Sonraki Makale Phantom Liberty Yönetmeni Devam Filminin Gelişimine de Öncülük Edecek

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

2026 EveryPlate Yemek Kiti İncelemesi: Uygun Fiyat, Kolaylık ve Lezzet
Genel
Jensen Huang: Her kenar cihazı özerk hale gelecek — Nvidia’nın buluttan robotiğe yol haritası
Donanım
Teknomers olarak başlık önerim: Deadlock’un Soul Urn’u Yenilendi: Sıra Dışı Değişiklikler Geliyor
Oyun
Apple’ın Yeni AirPods’unda Neden Kamera Olabilir? Gizemli Kullanım Alanları!
Genel
Indiana belediye başkanının yapay zeka merkezi protestocuları hakkında skandal sözleri
Donanım
Yeni Steam Makinesi ve Steam Çerçevesi Yaz İçin Geliyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?