Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub Token Sızıntısı Python’un Temel Depolarını Potansiyel Saldırılara Açık Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub Token Sızıntısı Python’un Temel Depolarını Potansiyel Saldırılara Açık Hale Getiriyor

GenelSiber Güvenlik

GitHub Token Sızıntısı Python’un Temel Depolarını Potansiyel Saldırılara Açık Hale Getiriyor

teknomers
Son güncelleme: 16 Temmuz 2024 00:33
teknomers
Paylaş
Paylaş


15 Temmuz 2024Haber odasıTedarik Zinciri Saldırısı / Siber Tehdit

Siber güvenlik araştırmacıları, Python dilinin GitHub depolarına, Python Paket Endeksi’ne (PyPI) ve Python Yazılım Vakfı’nın (PSF) depolarına üst düzey erişim sağlayabilecek, yanlışlıkla sızdırılmış bir GitHub belirteci keşfettiklerini söyledi.

GitHub Personal Access Token’ı bulan JFrog, sırrın Docker Hub’da barındırılan herkese açık bir Docker konteynerinde sızdırıldığını söyledi.

Yazılım tedarik zinciri güvenlik şirketi, “Bu durum istisnai bir durumdu çünkü yanlış ellere geçmesi durumunda ortaya çıkabilecek olası sonuçları abartmak zordur; kötü amaçlı kodlar PyPI paketlerine (tüm Python paketlerini kötü amaçlı olanlarla değiştirmeyi düşünün) ve hatta Python dilinin kendisine enjekte edilebilirdi” dedi. söz konusu.

Bir saldırgan, Python programlama dilinin çekirdeğiyle veya PyPI paket yöneticisiyle ilişkili kaynak kodunu zehirleyerek büyük ölçekli bir tedarik zinciri saldırısı düzenlemek için yönetici erişimini varsayımsal olarak silahlandırabilirdi.

JFrog, kimlik doğrulama belirtecinin bir Docker konteynerinin içinde, yanlışlıkla temizlenmemiş derlenmiş bir Python dosyasında (“build.cpython-311.pyc”) bulunduğunu belirtti.

28 Haziran 2024’te sorumlu bir açıklama yapılmasının ardından, PyPI Admin Ee Durbin’e bağlı GitHub hesabı için verilen token derhal iptal edildi. Sırrın vahşi doğada istismar edildiğine dair bir kanıt yok.

PyPI, token’ın 3 Mart 2023’ten önce bir tarihte çıkarıldığını ve güvenlik kayıtlarının 90 günden sonra ulaşılamaması nedeniyle kesin tarihin bilinmediğini belirtti.

“Cabotage-app5’i yerel olarak geliştirirken, kod tabanının derleme kısmında çalışırken, sürekli olarak GitHub API hız sınırlarıyla karşılaşıyordum,” Durbin açıklanmış.

“Bu oran sınırlamaları anonim erişim için geçerlidir. Üretimde sistem bir GitHub Uygulaması olarak yapılandırılırken, yerel dosyalarımı bir localhost GitHub Uygulaması yapılandırmak yerine tembellik ederek kendi erişim belirtecimi içerecek şekilde değiştirdim. Bu değişikliklerin uzaktan yapılması asla amaçlanmamıştı.”

Açıklama, Checkmarx’ın PyPI’da kurbanların izni veya bilgisi olmadan hassas bilgileri bir Telegram botuna sızdırmak için tasarlanmış bir dizi kötü amaçlı paketi ortaya çıkarmasının ardından geldi.

Söz konusu paketler (testbrojct2, proxyfullscraper, proxyalhttp ve proxyfullscrapers) tehlikeye atılan sistemi tarayarak .py, .php, .zip, .png, .jpg ve .jpeg gibi uzantılarla eşleşen dosyaları arıyor.

“Telegram botu, Irak merkezli çok sayıda siber suç operasyonuyla bağlantılı”, Checkmarx araştırmacısı Yehuda Gelb söz konusuBotun mesaj geçmişinin 2022’ye kadar uzandığı belirtiliyor.

“Bot aynı zamanda sosyal medya manipülasyon hizmetleri sunan bir yeraltı pazar yeri olarak da işlev görüyor. Finansal hırsızlıkla ilişkilendirildi ve kurbanların verilerini sızdırarak onları istismar ediyor.”



siber-2

Bu Hafta Ücretsiz Uygulamalar ve Oyunlar: Kaçırmayın!

Yetişkin yüzme ikinci sezon için ortak yan etkileri yeniliyor
NASA, Mars’ta bir kış harikalar diyarını keşfediyor
Güneş filament yapısının bölünmesinde manyetik yeniden bağlanma için kesin spektroskopik kanıt
Halo Infinite Forge Mode Fragmanı Dosya Paylaşımını ve Kanvasları Gösteriyor
ETİKETLENDİ:Açıkağ güvenliğibilgi Güvenliğibilgisayar Güvenliğidepolarınıfidye yazılımı kötü amaçlı yazılımgetiriyorGithubhack haberlerihacker haberleriHaleNasıl heklenirpotansiyelPythonunsaldırılarasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarsızıntısıTemelTokenveri ihlaliyazılım açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Deadpool’un Süper Güçlere Sahip Parodisi MCU’yu Kurtarabilir
Sonraki Makale Google, mesajlaşma ve VoIP uygulamaları için genişletilmiş destekle Android Automotive’u hızlandırıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Valve’ın Yıldız Yönetmeni, Para İçin Devam Oyunu Yapmamayı Takdir Ediyor
Oyun
Helion, Microsoft için Güç Santrali Kurmak Üzere 465 Milyon Dolar Yatırım Aldı
Genel
Kevin O’Leary Utah’daki Dev Veri Merkezini Küçültmeye Karar Verdi
Liste
Kritik DentaQuest Veri İhlali: 2.6 Milyon Hesap Bilgileri Tehlikede
Siber Güvenlik
DOGE İfşası: Elon Musk’a Açılan Davanın Şok Edici Detayları
Genel
Qualcomm Sohbeti: Snapdragon C, RTX Spark ve Yapay Zeka Geleceği
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?