Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: AWS’nin Tahmin Edilebilir Grup Adları Hesapları Güvensiz Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » AWS’nin Tahmin Edilebilir Grup Adları Hesapları Güvensiz Hale Getiriyor

GenelSiber Güvenlik

AWS’nin Tahmin Edilebilir Grup Adları Hesapları Güvensiz Hale Getiriyor

teknomers
Son güncelleme: 25 Ekim 2024 04:21
teknomers
Paylaş
Paylaş


Popüler bir açık kaynak aracı olan Amazon Web Services Cloud Development Kit (CDK), siber ekiplerin Python ve JavaScript gibi yaygın olarak kullanılan programlama dilleriyle yazılım tanımlı bulut altyapısını kolaylıkla oluşturmasına olanak tanır. Ancak sorun şu: Dağıtım sırasında ve varsayılan olarak AWS CDK, tehlikeli derecede öngörülebilir bir adlandırma kuralına sahip bir “aşamalama” S3 klasörü oluşturur ve bu, tehdit aktörleri tarafından istismar edilirse ilgili hesaba tam yönetim erişimine yol açabilir.

bir yeni raporAqua’dan araştırmacılar, AWS’nin güvenlik açığının CDK kullanıcılarının yaklaşık %1’ini etkilediğini doğruladığını söyledi. AWS daha sonra Ekim ortasında sorundan etkilenenleri bilgilendirdi. CDK v2.148.1 veya önceki sürümleri kullanıcıların işlem yapmasını gerektirir.

Aqua’nın baş güvenlik araştırmacısı Yakir Kadkoda, “AWS’ye dayanan açık kaynak projeleri için önemli bir çıkarım, tahmin edilebilir klasör adları kullanmamalarını sağlamaktır” diyor. “Kullanıcılara, açık kaynak projesinin çalışması için oluşturduğu paket adını değiştirme veya bu tür güvenlik açıklarından kaçınmak için paket sahibi üzerinde bir kontrol uygulama seçeneği sunmalılar.”

Kadkoda, ilişkili bir CVE numarası olmayan güvenlik açığının doğada istismar edilip edilmediğini bilmenin mümkün olmadığını ekliyor.

S3 Bucket Namesquatting ve Bucket Sniping Nedir?

Raporda, güvenlik açığının, AWS’nin çeşitli dağıtım varlıklarını depolamak için bir S3 hazırlama paketi oluşturduğu önyükleme süreci sırasında ortaya çıktığı belirtildi. Çünkü bunların adı AWS S3 paketleri Şu modeli izleyin: cdk-{qualifier}-assets-{account-ID}-{Region}, ekip, düşmanların bu paketlerden herhangi birine girmesi gereken tüm alanların hesap kimlik numarası ve bölge olduğunu buldu; bunlar arasında değişen tek alanlar kovadan kovaya.

Bu, saldırganların mevcut bir S3 klasörüne sızmasına olanak vermekle kalmıyor, aynı zamanda tamamen yeni bir S3 klasörü de oluşturabiliyor.

“Saldırgan paketi önceden ayarlarsa, kullanıcı daha sonra belirli bir bölgeden CDK’yı önyüklemeye çalıştığında işlem sırasında bir hatayla karşılaşacaktır çünkü önyükleme işleminin oluşturmaya çalıştığı CDK paketi zaten mevcuttur.” Aqua raporu eklendi. “Belgeler, varsayılan olmayan bir niteleyicinin seçilmesini önerir.”

Bu, raporun “S3 kova isimlerini işgal etme” veya “kovayı gözetleme” olarak adlandırdığı bir taktiktir ve tehdit aktörüne hedef AWS hesabı içinde kötü amaçlı kod yürütme yeteneği verir.

Raporda “Bir hatırlatma olarak, CDK hazırlama paketinin CloudFormation şablonları içerdiği” belirtildi. “Bir saldırgan diğer kullanıcıların CDK hazırlama grubuna erişim kazanırsa, bu dosyalar kolayca tahrif edilebilir ve arka kapı açılabilir, bu da dağıtım sırasında kurbanın hesabına kötü amaçlı kaynakların enjekte edilmesine olanak tanır.”

Bu son rapor, Aqua’nın tehlikelere ilişkin önceki analizini genişletmektedir. S3 paketlerini yapılandırma kolayca tahmin edilebilecek isimlerle açık kaynak araçlara aktarılır.

Kadkoda, “Bu araştırma, gelecekte bu tür sorunlara karşı savunmasız kalmamak için öngörülebilir klasör adlarını kullanmamanın ve AWS hesap kimliğini gizli tutmanın önemini vurguluyor” diye tavsiyede bulunuyor.



siber-1

SpaceX özel astronot kutup yörünge görevi için ayın sonunu hedefler fram2
Fidye Yazılımı Kurbanlarının Neredeyse Üçte İkisi Geçen Yıl Fidye Ödedi, “2022 Siber Tehdit Savunma Raporu” Bulundu
ABD Telif Hakkı Bürosu, telif hakkının yapay zeka tarafından yaratılan sanat eserlerine uygulanmadığı konusunda ısrar ediyor
Yeni eriyen kablo, eski Nvidia RTX 5090 tasarım hatası endişelerini yeniden gündeme getiriyor
YENİ ONIMUSHA: Şubat 2025’te Kılıç Fragmanının Yolu çıkışları Play of Play
ETİKETLENDİ:adlarıAWSninEdilebilirgetiriyorgrupgüvensizHalehesaplarıTahmin
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Qualcomm, Cihaz İçi Yapay Zeka Modellerini Snapdragon Yonga Setleriyle Desteklenen Cihazlara Getirmek İçin Mistral ile İşbirliği Yapıyor
Sonraki Makale Blue Origin, yörünge altı uzay turizmi uçuşları için ikinci kapsülü onayladı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Renkli ve Uygun Fiyatlı Yeni Flip Telefon: Hayatınızı Renklendirin!
Genel
Stellantis, Mobileye ile Eller Serbest Sürüş Desteği Sağlıyor
Liste
Peptit Meraklıları Dikkat: Büyük Kâr Kapısı Açılıyor!
Genel
Palworld 1.0’da Birlikte Keşfetmenin En İyi Yoldaşları
Oyun
Dell Pro Max GB10 ile Yerel AI Kümeleme: İki Nvidia Grace Blackwell ile Evde AI Hesaplama Ölçeklendirme
Donanım
Kritik Altyapılarda Kimlik Açıkları: Acil Önlem Almanın Yolları
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?