Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar Büyük E2EE Bulut Depolama Sağlayıcılarında Ciddi Güvenlik Kusurlarını Keşfediyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar Büyük E2EE Bulut Depolama Sağlayıcılarında Ciddi Güvenlik Kusurlarını Keşfediyor

GenelSiber Güvenlik

Araştırmacılar Büyük E2EE Bulut Depolama Sağlayıcılarında Ciddi Güvenlik Kusurlarını Keşfediyor

teknomers
Son güncelleme: 21 Ekim 2024 14:41
teknomers
Paylaş
Paylaş


21 Ekim 2024Ravie LakshmananŞifreleme / Veri Koruma

Siber güvenlik araştırmacıları, çeşitli uçtan uca şifrelenmiş (E2EE) bulut depolama platformlarında, hassas verileri sızdırmak için kullanılabilecek ciddi şifreleme sorunları keşfettiler.

ETH Zürih araştırmacıları Jonas Hofmann ve Kien Tuong Truong, “Güvenlik açıklarının ciddiyeti değişmektedir: çoğu durumda kötü amaçlı bir sunucu dosyalar enjekte edebilir, dosya verilerine müdahale edebilir ve hatta düz metne doğrudan erişim sağlayabilir.” söz konusu. “Dikkate değer bir şekilde, saldırılarımızın birçoğu birden fazla sağlayıcıyı aynı şekilde etkiliyor ve bağımsız kriptografik tasarımlardaki ortak hata modellerini ortaya çıkarıyor.”

Belirlenen zayıflıklar, Sync, pCloud, Icedrive, Seafile ve Tresorit gibi beş büyük sağlayıcının analizinin sonucudur. Tasarlanan saldırı teknikleri, düşmanın kontrolü altındaki kötü amaçlı bir sunucuya dayanıyor ve bu sunucu daha sonra hizmet sağlayıcıların kullanıcılarını hedeflemek için kullanılabiliyor.

Bulut depolama sistemlerinde ortaya çıkan kusurların kısa açıklaması şu şekildedir:

  • Kötü amaçlı bir sunucunun yüklenen dosyaların gizliliğini bozmak, dosyaları enjekte etmek ve içeriklerini değiştirmek için kullanılabileceği senkronizasyon
  • Kötü amaçlı bir sunucunun yüklenen dosyaların gizliliğini bozmak, dosyaları enjekte etmek ve içeriklerini değiştirmek için kullanılabileceği pCloud
  • Kötü amaçlı bir sunucunun, kullanıcı parolalarının kaba kuvvetle uygulanmasını hızlandırmanın yanı sıra dosyaları enjekte etmek ve içeriklerini değiştirmek için kullanılabileceği Seafile
  • Kötü amaçlı bir sunucunun, yüklenen dosyaların bütünlüğünü bozmak, dosyaları enjekte etmek ve içeriklerini değiştirmek için kullanılabileceği Icedrive
  • Kötü amaçlı bir sunucunun, dosyaları paylaşırken orijinal olmayan anahtarlar sunmak ve depolama alanındaki bazı meta verileri değiştirmek için kullanılabileceği Tresorit
Bulut Depolama Sağlayıcıları

Bu saldırılar gizliliği ihlal eden, dosya verilerini ve meta verileri hedef alan ve rastgele dosyaların eklenmesine izin veren 10 geniş sınıftan birine girer:

  • Kullanıcı anahtarı materyalinin kimlik doğrulamasının olmaması (Sync ve pCloud)
  • Kimliği doğrulanmamış genel anahtarların kullanımı (Sync ve Tresorit)
  • Şifreleme protokolü düşürme (Seafile),
  • Bağlantı paylaşımındaki tuzaklar (Senkronizasyon)
  • CBC (Icedrive ve Seafile) gibi kimliği doğrulanmamış şifreleme modlarının kullanılması
  • Dosyaların kimlik doğrulaması olmadan parçalanması (Seafile ve pCloud)
  • Dosya adlarında ve konumlarında değişiklik yapılması (Sync, pCloud, Seafile ve Icedrive)
  • Dosya meta verilerinin değiştirilmesi (beş sağlayıcının tümünü etkiler)
  • Meta veri düzenleme saldırısını birleştirerek ve paylaşım mekanizmasındaki bir tuhaflıktan yararlanarak (Senkronizasyon) klasörlerin kullanıcının depolama alanına eklenmesi
  • Hileli dosyaların kullanıcının depolama alanına eklenmesi (pCloud)

Araştırmacılar, “Saldırılarımızın tümü doğası gereği karmaşık değil, bu da kriptografi konusunda yetenekli olmayan saldırganların erişebileceği anlamına geliyor. Gerçekten de saldırılarımız son derece pratik ve önemli kaynaklar olmadan gerçekleştirilebilir.” dedi. beraberindeki kağıt.

“Ayrıca, bu saldırılardan bazıları kriptografik açıdan yeni olmasa da, pratikte dağıtılan E2EE bulut depolamasının önemsiz düzeyde başarısız olduğunu ve genellikle kırılmak için daha derin kriptanaliz gerektirmediğini vurguluyor.”

Icedrive, Nisan 2024’ün sonlarında yapılan sorumlu açıklamanın ardından belirlenen sorunları ele almamayı tercih etse de Sync, Seafile ve Tresorit raporu kabul etti. Hacker News daha fazla yorum almak için her birine ulaştı ve geri dönüş alırsak hikayeyi güncelleyeceğiz.

Bulgular, King’s College London ve ETH Zürih’ten bir grup akademisyenin Nextcloud’un E2EE özelliğine yönelik gizlilik ve bütünlük garantilerini ihlal etmek için kötüye kullanılabilecek üç ayrı saldırıyı ayrıntılı olarak açıklamasından altı aydan biraz daha uzun bir süre sonra geldi.

Araştırmacılar, “Güvenlik açıkları, kötü niyetli bir Nextcloud sunucusunun kullanıcıların verilerine erişmesini ve bunları manipüle etmesini önemsiz hale getiriyor.” söz konusu o sırada, sorunları çözmek için tüm sunucu eylemlerini ve sunucu tarafından oluşturulan girdileri rakip olarak ele alma ihtiyacını vurguladık.

Haziran 2022’de ETH Zürih araştırmacıları, MEGA bulut depolama hizmetinde kullanıcı verilerinin gizliliğini ve bütünlüğünü bozmak için kullanılabilecek bir dizi kritik güvenlik sorununu da gösterdi.



siber-2

Mürettebat Listeden Çıkarıldı, Sunucular Mart 2024 Sonunda Kapatılıyor
Tower of Fantasy: Eksiksiz Bir DPS Yapı Kılavuzu
Avatar Etkinliği İçin Fortnite Lahana Arabaları Nerede Bulunur?
OnePlus Buds Pro 2, Daha İyi Gürültü Engelleme, Uzamsal Ses Desteği ve Daha Fazlasıyla Geliyor
NYT Mini Bulmaca bugün: 1 Kasım Cuma bulmaca cevapları
ETİKETLENDİ:ağ güvenliğiAraştırmacılarbilgi Güvenliğibilgisayar GüvenliğibulutbüyükciddiDepolamae2eefidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriKeşfediyorkusurlarınınasıl hacklenirsağlayıcılarındasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Motorola Mağazasından şık Moto G Stylus 5G (2024) ürününü 129,99 $ hediyeyle edinin
Sonraki Makale OnePlus 13: şu ana kadar bildiğimiz her şey

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kritik Uyarı: UNC3753’ün Vishing ve Fiziksel İhlalleriyle Veri Hırsızlığı
Siber Güvenlik
Yeni Bir Macera: Spyro Ejderha, 20 Yıl Sonra Geri Dönüyor
Oyun
Kritik: VS Code, Tedarik Zinciri Saldırılarını Önlemek İçin Gecikme Getirdi
Siber Güvenlik
XRP Fiyatında Stabilizasyon: Dört Aylık Düşüklerin Üzerinde $1.10
Finans
5 Dakikada Üretime Hazır Bir Restoran POS Sistemi Oluşturma (Claude AI + Laravel)
Yazılım
Acil! Meta AI Destek Hatasıyla 20.000’den Fazla Instagram Hesabı Çalındı
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?