Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Mobil şifre yöneticiniz kimlik bilgilerinizi açığa çıkarıyor olabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Mobil şifre yöneticiniz kimlik bilgilerinizi açığa çıkarıyor olabilir

Liste

Mobil şifre yöneticiniz kimlik bilgilerinizi açığa çıkarıyor olabilir

teknomers
Son güncelleme: 6 Aralık 2023 22:59
teknomers
Paylaş
Paylaş


Bir dizi popüler mobil şifre yöneticisi, Android uygulamalarının otomatik doldurma işlevindeki bir güvenlik açığı nedeniyle yanlışlıkla kullanıcı kimlik bilgilerini dağıtıyor.

Bu güvenlik açığını keşfeden ve araştırmalarını bu hafta Black Hat Avrupa’da sunan IIIT Haydarabad’daki üniversite araştırmacılarına göre, “AutoSpill” olarak adlandırılan güvenlik açığı, Android’in güvenli otomatik doldurma mekanizmasını aşarak kullanıcıların mobil şifre yöneticileri tarafından kaydedilen kimlik bilgilerini açığa çıkarabilir.

Araştırmacılar Ankit Gangwal, Shubham Singh ve Abhijeet Srivastava, bir Android uygulaması WebView’da bir giriş sayfası yüklediğinde, Google’ın önceden yüklenmiş motorunun, geliştiricilerin web içeriğini uygulama içinde bir web tarayıcısını başlatmadan görüntülemesine ve otomatik doldurmaya olanak tanıdığını buldu. İstek oluşturulduğu takdirde, şifre yöneticilerinin kullanıcının oturum açma bilgilerini nereye hedeflemeleri gerektiği konusunda “yönelimlerini karıştırabileceklerini” ve bunun yerine kimlik bilgilerini temel uygulamanın yerel alanlarına ifşa edebileceklerini söylediler.

“Diyelim ki mobil cihazınızda en sevdiğiniz müzik uygulamasına giriş yapmaya çalışıyorsunuz ve ‘Google veya Facebook üzerinden giriş yap’ seçeneğini kullanıyorsunuz. Müzik uygulaması, WebView aracılığıyla kendi içinde bir Google veya Facebook giriş sayfası açacak,” diye açıkladı Gangwal, Çarşamba günkü Black Hat sunumundan önce TechCrunch’a.

“Kimlik bilgilerini otomatik olarak doldurmak için şifre yöneticisi çağrıldığında, ideal olarak yalnızca yüklenen Google veya Facebook sayfasını otomatik olarak doldurması gerekir. Ancak otomatik doldurma işleminin, yanlışlıkla temel uygulamaya ait kimlik bilgilerini açığa çıkarabileceğini gördük.”

Gangwall, özellikle temel uygulamanın kötü amaçlı olduğu bir senaryoda bu güvenlik açığının sonuçlarının önemli olduğunu belirtiyor. Şöyle ekledi: “Kimlik avı olmasa bile, Google veya Facebook gibi başka bir site aracılığıyla oturum açmanızı isteyen herhangi bir kötü amaçlı uygulama, hassas bilgilere otomatik olarak erişebilir.”

Araştırmacılar, AutoSpill güvenlik açığını yeni ve güncel Android cihazlarda 1Password, LastPass, Keeper ve Enpass gibi en popüler şifre yöneticilerinden bazılarını kullanarak test etti. Çoğu uygulamanın, JavaScript yerleştirme devre dışı olsa bile kimlik bilgisi sızıntısına karşı savunmasız olduğunu buldular. JavaScript enjeksiyonu etkinleştirildiğinde, tüm şifre yöneticileri Otomatik Doldurma güvenlik açığından etkileniyordu.

Gangwal, Google’ı ve etkilenen şifre yöneticilerini bu kusur konusunda uyardığını söyledi.

1Password baş teknoloji sorumlusu Pedro Canahuati, TechCrunch’a şirketin AutoSpill için bir düzeltme tespit ettiğini ve üzerinde çalıştığını söyledi. Canahuati, “Düzeltme güvenlik duruşumuzu daha da güçlendirecek olsa da, 1Password’ün otomatik doldurma işlevi kullanıcının açık eylemde bulunmasını gerektirecek şekilde tasarlandı” dedi. “Güncelleme, yerel alanların yalnızca Android’in Web Görünümü için tasarlanmış kimlik bilgileriyle doldurulmasını önleyerek ek koruma sağlayacaktır.”

Kaleci CTO’su Craig Lurey, TechCrunch ile paylaştığı açıklamada şirketin potansiyel bir güvenlik açığı konusunda bilgilendirildiğini ancak herhangi bir düzeltme yapıp yapmadığını söylemediğini söyledi. “Bildirilen sorunu göstermek için araştırmacıdan bir video istedik. Analizimize dayanarak, araştırmacının önce kötü amaçlı bir uygulama yüklediğini ve ardından Keeper’ın kötü amaçlı uygulamanın Keeper şifre kaydıyla ilişkilendirilmesini zorunlu kılan istemini kabul ettiğini belirledik” dedi Lurey.

Keeper, bunun “kullanıcıları, kimlik bilgilerinin güvenilmeyen bir uygulamaya veya kullanıcı tarafından açıkça yetkilendirilmemiş bir siteye otomatik olarak doldurulmasına karşı korumak için koruma önlemleri aldığını” söyledi ve “özellikle Android ile ilgili olduğundan” araştırmacının raporunu Google’a göndermesini tavsiye etti. platformu.”

Google ve Enpass, TechCrunch’ın sorularına yanıt vermedi. LastPass sözcüsü Elizabeth Bassler basın saatine göre yorum yapmadı.

Gangwal, TechCrunch’a araştırmacıların artık bir saldırganın potansiyel olarak uygulamadaki kimlik bilgilerini WebView’e çıkarma olasılığını araştırdığını söyledi. Ekip ayrıca güvenlik açığının iOS’ta da kopyalanıp kopyalanamayacağını araştırıyor.



genel-24

Google Pixel 8 Serisinin Exynos 2300’e Dayalı Yeni SoC Alacağı Bildirildi, Kod Adları Sızdı
Intel’in En Son Sürücü Güncellemesi Arc GPU’larda %119’a Kadar Daha Yüksek Performans Sağlıyor
Venedik Sürükleyici Projesi ‘Tulpamancer’ Yapay Zekayla Hayalleri Hayata Geçiriyor
İngiltere, güvenli yapay zeka için görev gücüne 124 milyon dolar harcayacak
Meta, Facebook Messenger’da ‘HD’ fotoğraf paylaşımını düzelttiğini söylüyor
ETİKETLENDİ:açığaAndroidbilgileriniziÇıkarıyorKimlikMobilolabilirÖzelsiber güvenlikşifreŞifre yöneticisiYöneticiniz
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Hayatta Kalan Vampirler Yeni Silahlar ve Karakterler Getirmek İçin Aramıza Geçiyor
Sonraki Makale Hulu ve Disney+ Sonunda (Yavaş Yavaş) Birleşiyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
NASA Ay’a Yüksek Teknoloji Prada Termal Giysileriyle Gidecek
Liste
Çin, Saishiteng Dağı’nı Dünyanın En Büyük Astronomi Üssü Yapıyor!
Bilim
2026 Dünya Kupası İskoçya, Finallerde Fark Yaratmaya Hazır mı?
Spor
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?