Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft MFA AuthQuake Kusuru, Uyarı Olmadan Sınırsız Kaba Kuvvet Girişimini Etkinleştirdi
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft MFA AuthQuake Kusuru, Uyarı Olmadan Sınırsız Kaba Kuvvet Girişimini Etkinleştirdi

GenelSiber Güvenlik

Microsoft MFA AuthQuake Kusuru, Uyarı Olmadan Sınırsız Kaba Kuvvet Girişimini Etkinleştirdi

teknomers
Son güncelleme: 12 Aralık 2024 08:15
teknomers
Paylaş
Paylaş


11 Aralık 2024Ravie LakshmananGüvenlik Açığı / Kimlik Doğrulama

Siber güvenlik araştırmacıları, Microsoft’un çok faktörlü kimlik doğrulama (MFA) uygulamasında, bir saldırganın korumayı önemsiz bir şekilde atlatmasına ve kurbanın hesabına yetkisiz erişim elde etmesine olanak tanıyan “kritik” bir güvenlik açığını işaretledi.

Oasis Güvenlik araştırmacıları Elad Luz ve Tal Hason, “Baypas basitti: yürütülmesi yaklaşık bir saat sürdü, hiçbir kullanıcı etkileşimi gerektirmedi ve herhangi bir bildirim oluşturmadı veya hesap sahibine herhangi bir sorun belirtisi sunmadı.” söz konusu The Hacker News ile paylaşılan bir raporda.

Sorumlu açıklamanın ardından sorun kod adıyla anıldı AuthQuake – Ekim 2024’te Microsoft tarafından ele alındı.

Windows yapımcısı desteklerken kullanıcıların kimliğini doğrulamanın çeşitli yolları MFA aracılığıyla yöntemlerden biri, kimlik bilgilerini sağladıktan sonra bir kimlik doğrulayıcı uygulamasından altı basamaklı bir kodun girilmesini içerir. Tek bir oturum için en fazla 10 ardışık başarısız denemeye izin verilir.

Oasis tarafından tanımlanan güvenlik açığı, özünde, hız sınırı eksikliği ve bu tek seferlik kodların sağlanması ve doğrulanması sırasında uzun bir zaman aralığı ile ilgilidir, böylece kötü niyetli bir aktörün hızlı bir şekilde yeni oturumlar oluşturmasına ve kodun tüm olası permütasyonlarını sıralamasına olanak tanır. yani bir milyon) başarısız giriş denemeleri konusunda kurbanı uyarmadan bile.

Bu noktada, zamana dayalı tek kullanımlık şifreler (TOTP’ler) olarak da adlandırılan bu tür kodların zamana bağlı olduğunu ve bir rastgelelik kaynağı olarak mevcut zamanı kullanarak oluşturulduklarını belirtmekte fayda var. Dahası, kodlar yalnızca yaklaşık 30 saniyelik bir süre boyunca etkin kalır ve sonrasında dönüşümlü olarak kullanılır.

Oasis, “Ancak, doğrulayıcı ile kullanıcı arasındaki potansiyel zaman farklılıkları ve gecikmeler nedeniyle, doğrulayıcının kod için daha büyük bir zaman aralığını kabul etmesi teşvik edilmektedir.” diye belirtti. “Kısacası bu, tek bir TOTP kodunun 30 saniyeden daha uzun süre geçerli olabileceği anlamına geliyor.”

Microsoft örneğinde New York merkezli şirket, kodun 3 dakikaya kadar geçerli olduğunu tespit etti ve böylece bir saldırganın daha fazla kaba kuvvet girişimi başlatmak için uzatılmış zaman aralığından yararlanabileceği bir senaryonun kapısını açtı. altı haneli kodu kırmak için aynı anda.

Araştırmacılar, “Oran limitlerinin getirilmesi ve bunların düzgün bir şekilde uygulandığından emin olunması çok önemli” dedi. “Ayrıca oran sınırları yeterli olmayabilir; birbirini takip eden başarısız girişimler hesabın kilitlenmesini tetiklemelidir.”

Microsoft, o zamandan beri, bir dizi başarısız denemeden sonra tetiklenen daha katı bir hız sınırı uyguladı. Oasis ayrıca yeni sınırın yaklaşık yarım gün sürdüğünü söyledi.

Keeper Security’nin bilgi güvenliği sorumlusu James Scobey, “Microsoft’un Çok Faktörlü Kimlik Doğrulamasında (MFA) AuthQuake güvenlik açığının yakın zamanda keşfedilmesi, güvenliğin yalnızca MFA dağıtımıyla ilgili olmadığını, aynı zamanda doğru şekilde yapılandırılması gerektiğini de hatırlatıyor” dedi. bir açıklamada söyledi.

“MFA şüphesiz güçlü bir savunma olsa da, etkinliği kaba kuvvet girişimlerini engellemek için hız sınırlaması ve başarısız oturum açma girişimleri için kullanıcı bildirimleri gibi temel ayarlara bağlıdır. Bu özellikler isteğe bağlı değildir; görünürlüğü artırmak için kritik öneme sahiptirler ve kullanıcılara Şüpheli etkinlikleri erken tespit edin ve hızlı bir şekilde yanıt verin.”



siber-2

Unicorn Overlord İçin Özet Özetini İnceleyin
Ubisoft+ PlayStation’a Gidiyor
Portre fotoğrafçılığı için ZEISS kameralarla sunulan Vivo V40 ve V40 Pro akıllı telefonlar
Geoff Keighley, E3’ün “Kendi Sonu” Olacağını Söyledi
WhatsApp, genel amaçlı sohbet botlarını platformundan yasaklamak için koşullarını değiştiriyor
ETİKETLENDİ:#microsoftağ güvenliğiAuthQuakebilgi Güvenliğibilgisayar Güvenliğietkinleştirdifidye yazılımı kötü amaçlı yazılımgirişiminihack haberlerihacker haberlerikabakusurukuvvetMFAnasıl hacklenirolmadansiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarsınırsızuyarıveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Gerçekten Mercedes’ten daha mı iyi? AvtoVAZ’dan bir kaynak, Lada Aura Premier premium sedan’ın nasıl donatıldığını söyledi
Sonraki Makale PS5 ve PC için PlayStation’a Özel Oyunlar Hala Yüksek İndirimlerle Kullanılabilir

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil Uyarı: Hackerlar SolarWinds Serv-U Açığını Kullanarak Sunucuları Çökertiyor
Siber Güvenlik
ABD’nin Larval Parazitlerle Mücadele Planı: Daha Fazla Sinek Gerekli!
Genel
2026’nın en ilginç girişim trendi: Birlikte teknoloji devrimi
Yapay Zeka
Google’dan SpaceX’e Ayda 920 Milyon Dolarlık Dev Yatırım
Genel
60 Dakikada Kaybolan Teknoloji Dünyası
Liste
60 Dakikada Kaybolan Teknoloji Trendsleri
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?