Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub’daki Milyonlarca Depo, Ele Geçirilmeye Karşı Potansiyel Olarak Hassastır
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub’daki Milyonlarca Depo, Ele Geçirilmeye Karşı Potansiyel Olarak Hassastır

GenelSiber Güvenlik

GitHub’daki Milyonlarca Depo, Ele Geçirilmeye Karşı Potansiyel Olarak Hassastır

teknomers
Son güncelleme: 25 Haziran 2023 09:55
teknomers
Paylaş
Paylaş



Contents
  • İsim Değişikliği Riskleri
  • Yaygın Sorun
  • Korumaları Aşmak

GitHub’daki milyonlarca kurumsal yazılım deposu, yeniden ele geçirmebir tehdit aktörünün belirli bir depoya bağımlı olan projeleri bunun yerine kötü amaçlı bir depoya yönlendirdiği nispeten basit bir yazılım tedarik zinciri saldırısı türü.

Aqua Security araştırmacıları bu hafta bir raporda, sorunun GitHub kullanıcısı veya kuruluşu bir projenin adını değiştirdiğinde veya sahipliğini başka bir varlığa devrettiğinde GitHub’ın bağımlılıkları nasıl ele aldığıyla ilgili olduğunu söyledi.

İsim Değişikliği Riskleri

GitHub, kod bağımlılıklarını bozmamak için orijinal depo adı ile yenisi arasında bir bağlantı oluşturur, böylece orijinal depoya bağımlı olan tüm projeler otomatik olarak yeniden adlandırılan yeni depoya yönlendirilir. Bununla birlikte, bir kuruluş eski kullanıcı adını yeterince korumayı başaramazsa, bir saldırgan onu yeniden kullanarak orijinal deponun truva atı uygulanmış bir sürümünü oluşturabilir, böylece depoya dayanan tüm projeler bir kez daha buradan bağımlılıkları indirmeye başlar.

“Bir depo sahibi kullanıcı adını değiştirdiğinde, eski depodan bağımlılıkları indiren herkes için eski ad ile yeni ad arasında bir bağlantı oluşturulur.” Su araştırmacıları dedi ki bu hafta bir blogda. “Ancak, herhangi birinin eski kullanıcı adını oluşturması ve bu bağlantıyı kırması mümkündür.”

Aqua’daki araştırmacılar kısa bir süre önce, bazı güvenlik araştırmacılarının tehdide atıfta bulunduğu gibi, GitHub’da bu tür yeniden ele geçirmeye veya bağımlılık deposu ele geçirmeye karşı savunmasız olan havuzların yaygınlığını araştırmaya karar verdi.

Yaygın Sorun

Aqua’nın keşfettiği şey iki yönlüydü: Google ve Lyft gibi şirketlere ait olanlar da dahil olmak üzere bu türden milyonlarca depo GitHub’da mevcut; ve saldırganlar bu depoları bulup ele geçirmek için araçlara kolayca erişebilir. Bu araçlardan biri, GitHub’da taahhütler ve çekme istekleri gibi tüm genel olayların neredeyse eksiksiz bir kaydını tutan bir proje olan GHTorrent’tir. Saldırganlar, kuruluşun daha önce kullandığı depoların GitHub adlarını toplamak için GHTorrent’i kullanabilir. Daha sonra depoyu o eski kullanıcı adı altında kaydedebilir, depoyu yeniden oluşturabilir ve onu kullanan herhangi bir projeye kötü amaçlı yazılım gönderebilirler.

Bir GitHub deposuna doğrudan atıfta bulunan herhangi bir proje, havuzun sahibi kendi havuzunun kullanıcı adını değiştirir veya silerse savunmasızdır.

Aqua Nautilus güvenlik araştırmacısı Yakir Kadkoda, “Saldırganların, kuruluşlara ait önceki depoların adlarını toplamak için kullanabilecekleri önemli bir veri kümesi sunduk” diyor.

Kadkoda, “Kuruluşlar, eski kurum adlarının gizli kalacağını düşünmemeli” uyarısında bulunuyor. “Eski kullanıcı adlarını talep edip GitHub’da tutmaları ve bir saldırgan tarafından potansiyel olarak talep edilebilecek depoları belirlemek için kodlarındaki GitHub URL’lerini ve referanslarını taramaları çok önemlidir.”

Korumaları Aşmak

Kadkoda, GitHub’ın daha önce sahip olunan ve şimdi başka projelere yönlendirilen kullanıcı adlarının ve depoların oluşturulmasını engelleyerek bu sorunu çözmeye çalıştığını söylüyor. GitHub ayrıca bir mekanizma uyguladı birkaç yıl önce bu tehdidi hafifletmenin bir yolu olarak popüler depo ad alanlarını kullanımdan kaldırdı. “Ancak, son birkaç yılda birkaç baypas keşfedildi” diyor. Aqua’nın çalışması sırasında araştırmacıları, GitHub tarafından uygulanan korumanın uygulanmadığı birkaç depo örneği buldu. “Dolayısıyla, kullanıcılar bu noktada bu savunmalara tam olarak güvenemezler” diyor.

Aqua’nın blogu, bir GitHub güvenlik açığına işaret etti. Checkmarx geçen yıl keşfedildi saldırganların GitHub’ın repojacking’e karşı koruma girişimlerini atlama yollarına bir örnek olarak. Kusur, “popüler depo ad alanı kullanımdan kaldırılması” adlı bir mekanizmayı içeriyordu ve Swift, Packagist ve Go gibi paket yöneticilerindeki 10.000’den fazla paket dahil olmak üzere GitHub’daki yeniden adlandırılan tüm kullanıcı adlarını etkiledi. Checkmarx, güvenlik açığıyla ilgili bir raporda, “Repojacking, yeniden adlandırılmış depo URL trafiğini ele geçirmek ve orijinal yönlendirmeyi bozan mantıksal bir kusurdan yararlanarak saldırganın deposuna yönlendirmek için kullanılan bir tekniktir.” “Bir GitHub deposu, yaratıcısı, eski kullanıcı adı kayıt için uygunken kullanıcı adını yeniden adlandırmaya karar verdiğinde yeniden ele geçirmeye karşı savunmasızdır.”

Kadkoda, kuruluşların kodlarını, depolarını ve bağımlılıklarını GitHub bağlantıları için tarayarak repojacking tehdidine maruz kalmalarını azaltabilir, diyor Kadkoda: “Bu bağlantıların doğrudan GitHub projelerine atıfta bulunup bulunmadığını veya diğer kullanıcı adları veya depolar altındaki depolara işaret eden yönlendirmeler olup olmadığını kontrol etmelidirler. orijinal bağlantılardan daha fazla ad.” Bu gibi durumlarda kuruluşlar, saldırganların bunu yapmasını önlemek için mevcut kullanıcı adını talep etmeye çalışmalıdır. “Ayrıca, kuruluşlar her zaman eski kullanıcı adlarını GitHub’da korumalıdır” diyor.



siber-1

Belgesel, Stalker 2’nin Rusya’nın Ukrayna İşgalinde “Bir Direniş Unsuru” Olduğunu Gösteriyor
Hitman 3 Ağustos 2022 Yol Haritası Açıklandı
Yeni Konfety zararlısı, APK’ları ve dinamik kodu manipüle ederek tespit edilmekten kaçınıyor.
NYT Connections bugün ipuçları ve yanıtlar — 14 Kasım Perşembe (#522)
Galaxy Z Flip 4 ve Galaxy Z Fold 4, katlanabilirler için ‘ana akım bir an’ başlatabilir
ETİKETLENDİ:depoeleGeçirilmeyeGitHubdakihassastırKarşıMilyonlarcaOlarakpotansiyel
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale MAVEN’den çarpıcı görüntülerle Mars’taki mevsimsel değişiklikleri görün
Sonraki Makale Akış, bir yıl içinde Amerika Birleşik Devletleri’ndeki konumunu güçlendirdi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

En İyi Prime Day Teknoloji İndirimleri: 280 Dolar’a Kadar Tasarruf!
Genel
İnsan darboğazı: Yetenekli iş gücü eksikliği veri merkezi büyümesini yavaşlatıyor
Donanım
2026 Prime Day’de Kaçırılmayacak Roborock Fırsatı Burada!
Genel
Logitech’in Prime Day’de Oyun Farelerinde %47’ye Varan İndirimler
Donanım
GTA 6’nın Yeni Görünümündeki Heyecan Verici Detaylar
Oyun
Google Arama’nın Yeni AI Veri Eğitim Özelliğinden Nasıl Çıkılır?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?