Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Google Kubernetes Misconfig, Herhangi Bir Gmail Hesabının Kümelerinizi Kontrol Etmesine İzin Verir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Google Kubernetes Misconfig, Herhangi Bir Gmail Hesabının Kümelerinizi Kontrol Etmesine İzin Verir

GenelSiber Güvenlik

Google Kubernetes Misconfig, Herhangi Bir Gmail Hesabının Kümelerinizi Kontrol Etmesine İzin Verir

teknomers
Son güncelleme: 24 Ocak 2024 18:27
teknomers
Paylaş
Paylaş


24 Ocak 2024Haber odasıBulut Güvenliği / Kubernetes

Siber güvenlik araştırmacıları, Google Kubernetes Engine’i (GKE) etkileyen ve Google hesabına sahip tehdit aktörlerinin Kubernetes kümesinin kontrolünü ele geçirmek için kullanabileceği potansiyel bir boşluk keşfetti.

Kritik eksikliğe kod adı verildi Sistem:Tümü Bulut güvenlik firması Orca tarafından. Doğadaki 250.000 kadar aktif GKE kümesinin saldırı vektörüne karşı duyarlı olduğu tahmin ediliyor.

İçinde rapor The Hacker News ile paylaşılan güvenlik araştırmacısı Ofir Yakobi, bunun “muhtemelen yaygın bir yanlış anlamadan kaynaklandığını” söyledi. sistem:kimliği doğrulanmış grup Google Kubernetes Engine yalnızca doğrulanmış ve deterministik kimlikleri içerirken gerçekte kimliği doğrulanmış herhangi bir Google hesabını (kuruluş dışında bile) içerir.”

System:authenticated grubu bir özel grup Bu, kimliği doğrulanmış tüm varlıkları, insan kullanıcıları ve hizmet hesaplarını içerir. Sonuç olarak, yöneticilerin istemeden de olsa aşırı hoşgörülü roller vermeleri durumunda bunun ciddi sonuçları olabilir.

Özellikle, bir Google hesabına sahip olan harici bir tehdit aktörü, kendi hesaplarını kullanarak bu yanlış yapılandırmayı kötüye kullanabilir. Google OAuth 2.0 taşıyıcı jetonu Yanal hareket, kripto madenciliği, hizmet reddi ve hassas veri hırsızlığı gibi takip eden istismarlar için kümenin kontrolünü ele geçirmek.

Daha da kötüsü, bu yaklaşım, OAuth taşıyıcı jetonunu alan gerçek Gmail veya Google Workspace hesabına bağlanabilecek bir iz bırakmıyor.

Sys: Her şey bulundu çok sayıda kuruluşu etkiliyorJWT belirteçleri, GCP API anahtarları, AWS anahtarları, Google OAuth kimlik bilgileri, özel anahtarlar ve kimlik bilgileri gibi çeşitli hassas verilerin kapsayıcı kayıt defterlerine ifşa edilmesine yol açar ve bunların sonuncusu daha sonra kapsayıcı görüntülerini truva atı haline getirmek için kullanılabilir.

Google’a yapılan sorumlu açıklamanın ardından şirket, system:authenticated grubun GKE 1.28 ve sonraki sürümlerinde küme yöneticisi rolüne bağlanmasını engellemek için adımlar attı.

“Kümelerinizi, küme yöneticisi erişimindeki yanlış yapılandırmalardan yararlanan toplu kötü amaçlı yazılım saldırılarına karşı korumaya yardımcı olmak için, sürüm 1.28 ve üzerini çalıştıran GKE kümeleri, küme yöneticisi ClusterRole’u sisteme:anonim kullanıcıya veya sisteme:kimliği doğrulanmamış veya doğrulanmamış şekilde bağlamanıza izin vermez sistem:kimliği doğrulanmış gruplar,” Google artık notlar belgelerinde.

Google ayrıca kullanıcılara system:authenticated grubu herhangi bir RBAC rolüne bağlamamalarını, ayrıca kümelerin hem ClusterRoleBindings hem de RoleBindings kullanılarak gruba bağlanıp bağlanmadığını değerlendirmelerini ve güvenli olmayan bağlamaları kaldırmalarını öneriyor.

Orca ayrıca, bu yöntemin kullanıldığı büyük ölçekli bir saldırının kamuya açık bir kaydı bulunmamakla birlikte, bunun yalnızca zaman meselesi olabileceği ve kullanıcıların küme erişim kontrollerini güvence altına almak için uygun adımları atmasını gerektirebileceği konusunda da uyardı.

Şirket, “Bu bir gelişme olsa da, bunun hâlâ gruba atanabilecek birçok başka rol ve izin bıraktığını unutmamak önemlidir” dedi.



siber-2

Satışlar asgari düzeyde düştü: Rusya hafif ticari araç satışlarında ilk beşe girdi
Binbaşı Nelson, 20 Yıl Sonra Xbox’tan Ayrılıyor
Acil: FlutterShell Arka Kapısı, Kötü Amaçlı Reklamlarla macOS’a Sızıyor
watchOS 26: Series 10’un geliştirilmiş ekranıyla daha fazla Apple Watch kadranı
Üst düzey Zeiss kameraya, IP54 korumasına ve 80 watt şarj özelliğine sahip orta sınıf bir akıllı telefon. Vivo V30 Pro görselleri ve teknik özellikleri
ETİKETLENDİ:#googleağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiBiretmesinefidye yazılımı kötü amaçlı yazılımGmailhack haberlerihacker haberleriherhangiHesabınınİzinkontrolKubernetesKümeleriniziMisconfigNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliveriryazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Palworld: Xbox ve Steam’deki viral oyunlarla ilgili en son gelişmeler
Sonraki Makale Ucuz süper zoom yok. Realme 12 Pro+’ın fiyatı açıklandı ve bu akıllı telefon 300 dolardan çok daha pahalı olacak

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Persona 6 Karşımızda, Bildiğimiz Tek Şey Bu
Liste
Doom: Karanlık Çağlar’da Kalkan Yerini Etkileyici Mızrağa Bırakıyor
Oyun
Notion, hizmet kesintisinden sonra Anthropic erişimini yeniden sağladı
Yapay Zeka
ASML, Avrupa’nın En Değerli Şirketi: Pazar Değeri 674 Milyar Dolar
Donanım
GM’nin 900 Milyon Doları ile Elektrikli Araçlarda Büyük Hamlesi
Genel
Fable Şubat Sonunda Beklentileri Karşılayacak mı?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?