Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Ses Dosyasının Tetiklediği Microsoft Outlook Sıfır Tıklama Güvenlik Kusurları
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Ses Dosyasının Tetiklediği Microsoft Outlook Sıfır Tıklama Güvenlik Kusurları

GenelSiber Güvenlik

Ses Dosyasının Tetiklediği Microsoft Outlook Sıfır Tıklama Güvenlik Kusurları

teknomers
Son güncelleme: 20 Aralık 2023 01:50
teknomers
Paylaş
Paylaş


Contents
  • Keyfi Kod Yürütme
  • Yama, Sonra Tekrar Yama

Araştırmacılar bu hafta, Microsoft Outlook’ta bir araya getirildiğinde saldırganlara, herhangi bir kullanıcı etkileşimi olmadan, etkilenen sistemlerde rastgele kod yürütme yolu sağlayan iki güvenlik açığına ilişkin ayrıntıları açıkladı. Alışılmadık bir şekilde her ikisi de bir ses dosyası kullanılarak tetiklenebilir.

Kusurlardan biri şu şekilde izlendi: CVE-2023-35384aslında Akamai’deki araştırmacıların ortaya çıkardığı ikinci yama bypass’ı bir için Outlook’ta kritik ayrıcalık yükseltme güvenlik açığı Microsoft’un ilk olarak Mart ayında yama yaptığı. İkinci kusur ise Akamai bu hafta açıkladı (CVE-2023-36710), Windows Media Foundation’ın bir özelliğindeki bir uzaktan kod yürütme (RCE) güvenlik açığıdır ve Windows’un ses dosyalarını ayrıştırma biçimiyle ilgilidir.

Akamai, “İnternetteki bir saldırgan, Outlook istemcilerine karşı tam, sıfır tıklamayla uzaktan kod yürütme (RCE) istismarı oluşturmak için güvenlik açıklarını birbirine zincirleyebilir” dedi. iki bölümlü blog yazısı Bu hafta.

Keyfi Kod Yürütme

Microsoft CVE-2023-35384 için bir yama yayınladı Ağustos ayında Akamai araştırmacıları şirketle iletişime geçtikten sonra. Kusur, Outlook’taki bir güvenlik özelliğinin istenen URL’nin yerel makine bölgesinde, intranet bölgesinde veya başka bir güvenilen bölgede olup olmadığını doğru şekilde doğrulamamasından kaynaklanıyor.

Akamai’ye göre saldırganlar, etkilenen Outlook istemcisine özel bildirim sesi içeren bir e-posta hatırlatıcısı göndererek bu güvenlik açığını tetikleyebilir. Satıcı, “Saldırganın, istemcinin ses dosyasını güvenli veya güvenilir bir bölge yerine İnternet’teki herhangi bir SMB sunucusundan almasına neden olacak bir UNC yolu belirtebileceğini” ekledi.

Saldırgan, ikinci güvenlik açığını tetiklemek için ilk güvenlik açığını kullanarak, saldırgan tarafından kontrol edilen bir sunucudan kötü amaçlı bir ses dosyası indiren özel hazırlanmış bir e-posta gönderir.

Akamai, “İndirilen ses dosyası otomatik olarak oynatıldığında kurbanın makinesinde kod yürütülmesine yol açabilir” dedi.

Akamai’deki güvenlik araştırmacısı Ben Barnea’ya göre bir saldırgan, her iki güvenlik açığından tek tek veya zincirleme şekilde yararlanabilir. “Bunların her biri biraz ‘zayıf’ bir güvenlik açığı olsa da, bunları Outlook’a karşı zincirleyerek güçlü bir sıfır tıklamalı RCE güvenlik açığı elde ettik” diyor.

Yama, Sonra Tekrar Yama

Belirtildiği gibi bu, Akamai araştırmacılarının Microsoft’un Outlook ayrıcalık yükseltme kusuru için yayınladığı Mart yamasını aşmanın bir yolunu bulduğu ikinci sefer. CVE-2023-23397. Bu orijinal hata, saldırganlara, kullanıcının şifre karmasını çalmak ve kullanıcının erişim sahibi olduğu hizmetlerde kimlik doğrulamak için bir ses dosyası kullanmanın bir yolunu sunuyor. 4 Aralık gibi yakın bir tarihte, Microsoft Rusya’nın Süslü Ayı’sı konusunda uyarıldı Grup (diğer adıyla Forest Blizzard), Exchange sunucusundaki e-posta hesaplarına yetkisiz erişim sağlamak için bu kusurdan aktif olarak yararlanıyor.

Microsoft’un orijinal yaması, Outlook’un özel bildirim hatırlatıcıları içeren e-postaları işlemeden önce, öncelikle ses dosyasının URL’sinin güvenliğini doğrulamasını sağlamaya çalışıyordu. Düzeltme eki, özel bildirim sesinin URL’sinin güvenilmeyen/doğrulanmamış bir etki alanından getirilmesi durumunda bunun yerine Outlook’un varsayılan bildirim sesinin kullanılmasını sağlayacak şekilde tasarlanmıştır.

Ancak daha sonra yamayı inceleyen Akamai araştırmacıları, Microsoft güncellemesindeki bir işleve tek bir karakter ekleyerek yamayı atlayabileceklerini keşfettiler. Bu keşif, Microsoft’un soruna ayrı bir CVE (CVE-2023-29324) atamasını ve Mayıs ayında bunun için bir yama yayınlamasını sağladı.

Akamai’nin bu hafta detaylandırdığı yeni bypass da orijinal yamadaki bir sorundan kaynaklanıyor ve bu yamada bulunan son sorun da olmayabilir.

Barnea, “Orijinal güvenlik açığına yönelik yamada, özel hatırlatma sesi özelliğinin kötüye kullanımını azaltmak için ‘MapUrlToZone’ adı verilen bir işlev kullanıldı” diye açıklıyor ve bu işlevin karmaşık bir işlev olduğunu ve saldırganın kullanabileceği saldırı yüzeyini artırdığını belirtiyor.

“Sonuç olarak yama, güvenlik açıkları da içeren daha fazla kod ekledi” diyor. “Özelliğin yarardan çok zarar getirmesi nedeniyle yama kullanmak yerine kötüye kullanılan özelliğin kaldırılmasını önerdik.”





siber-1

Microsoft yanlışlıkla Windows 12’nin nasıl görünebileceğini sızdırdı mı?
“Hızlı ticaretin” aktörü Flink, kayyumluğa yerleştirildi
Need for Speed ​​Unbound 2. Yıl Yol Haritası Açıklandı
AMD, yeni Radeon RX 7000 grafik kartları için oyunları optimize etmenizi sağlayacak bir geliştirici kılavuzu yayınladı.
Hideki Kamiya, oyuncuların Project GG’nin durumu hakkında PlatinumGames’e sorması gerektiğini söylüyor
ETİKETLENDİ:#microsoftdosyasınıngüvenlikkusurlarıOutlookSesSıfırtetiklediğitıklama
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Microsoft Copilot’un yeni AI aracı basit istemlerinizi şarkılara dönüştürecek
Sonraki Makale Galaxy S24 Ultra, aynı ana kamerayla iPhone 15 Pro’ya daha sıkı bir rekabet getirebilir

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yaz Oyun Festivali 2026: En Heyecanlandıran Duyurular ve Oyunlar
Oyun
Yapay Zeka İçerik Üreticilerini Tanımak Zorlaşıyor
Liste
Sigma BF Değerlendirmesi (2026): Eşsiz Tasarım, Sınırlı Performans!
Genel
Nokia N95’te 30 FPS ile Half-Life çalıştırıldı: 2007 telefonlar yeter!
Donanım
Teknolojide Yeni Dönem: My Gym Kodları ile Tanışın
Oyun
Lauf eElja Elektrikli Dağ Bisikleti İncelemesi: Gücü Hisset!
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?