Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kimlik Bilgileri ve API Anahtarları Çevrimiçi Sızıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kimlik Bilgileri ve API Anahtarları Çevrimiçi Sızıyor

GenelSiber Güvenlik

Kimlik Bilgileri ve API Anahtarları Çevrimiçi Sızıyor

teknomers
Son güncelleme: 12 Aralık 2024 18:26
teknomers
Paylaş
Paylaş


12 Aralık 2024Ravie LakshmananGüvenlik Açığı / Bulut Güvenliği

Siber güvenlik araştırmacıları, Prometheus izleme ve uyarı araç setini barındıran binlerce sunucunun bilgi sızıntısı ve hizmet reddi (DoS) ve uzaktan kod yürütme (RCE) saldırılarına maruz kalma riski altında olduğu konusunda uyarıyor.

“Prometheus sunucuları veya ihracatçılarAqua güvenlik araştırmacıları Yakir Kadkoda ve Assaf Morag, “Genellikle uygun kimlik doğrulamasının eksik olması, saldırganların kimlik bilgileri ve API anahtarları gibi hassas bilgileri kolayca toplamasına olanak tanıyor” dedi. söz konusu The Hacker News ile paylaşılan yeni bir raporda.

Bulut güvenlik firması ayrıca, “/debug/pprof” uç noktaları Yığın bellek kullanımını, CPU kullanımını ve diğerlerini belirlemek için kullanılan veriler, DoS saldırıları için bir vektör görevi görerek sunucuları çalışmaz hale getirebilir.

296.000 kadar Prometheus Düğüm Aktarıcı Örneklerin ve 40.300 Prometheus sunucusunun internet üzerinden herkese açık olduğu tahmin ediliyor, bu da onları verileri ve hizmetleri riske atabilecek devasa bir saldırı yüzeyi haline getiriyor.

Kimlik bilgileri, şifreler, kimlik doğrulama belirteçleri ve API anahtarları gibi hassas bilgilerin internete açık Prometheus sunucuları aracılığıyla sızdırılabileceği gerçeği daha önce 2021’de JFrog tarafından belgelenmişti ve Sistem 2022’de.

Araştırmacılar, “Kimliği doğrulanmamış Prometheus sunucuları, dahili verilerin doğrudan sorgulanmasına olanak tanıyor ve potansiyel olarak saldırganların çeşitli kuruluşlarda ilk tutunma noktasını elde etmek için kullanabilecekleri sırları açığa çıkarıyor” dedi.

Buna ek olarak, “/metrics” uç noktasının yalnızca dahili API uç noktalarını değil, aynı zamanda alt alanlar, Docker kayıtları ve görüntüler hakkındaki verileri de ortaya çıkarabildiği, yani keşif yapan ve erişim alanını genişletmek isteyen bir saldırgan için tüm değerli bilgileri ortaya çıkarabildiği bulunmuştur. ağ.

Hepsi bu değil. Bir düşman, sunucuları aşırı yükleyip çökmelerine neden olabilecek CPU ve bellek yoğun yığın profili oluşturma görevlerini tetiklemek için “/debug/pprof/heap” gibi uç noktalara birden fazla eşzamanlı istek gönderebilir.

Aqua ayrıca, silinen veya yeniden adlandırılan GitHub depolarıyla ilişkili adlardan yararlanmak ve kötü niyetli üçüncü taraf ihracatçıları tanıtmak için repojacking tekniklerinin kullanılmasını içeren bir tedarik zinciri tehdidine de dikkat çekti.

Spesifik olarak, Prometheus’un listesinde sekiz ihracatçının listelendiği keşfedildi. resmi belgeler RepoJacking’e karşı savunmasızdır, dolayısıyla izin vermek Bir saldırganın aynı adda bir dışa aktarıcıyı yeniden oluşturması ve hileli bir sürüm barındırması. Bu sorunlar o zamandan beri adreslenmiş Eylül 2024 itibarıyla Prometheus güvenlik ekibi tarafından.

Araştırmacılar, “Belgeleri takip eden şüphelenmeyen kullanıcılar, bilmeden bu kötü amaçlı dışa aktarıcıyı klonlayıp konuşlandırabilir ve bu da sistemlerinde uzaktan kod yürütülmesine yol açabilir” dedi.

Kuruluşların Prometheus sunucularını ve dışa aktarıcılarını yeterli kimlik doğrulama yöntemleriyle güvenceye alması, kamuya açık riskleri sınırlaması, “/debug/pprof” uç noktalarını herhangi bir anormal etkinlik belirtisi açısından izlemesi ve RepoJacking saldırılarından kaçınmak için gerekli adımları atması önerilir.



siber-2

PC’de Sherlock Holmes the Awakened Ultrawide Sorunları Nasıl Onarılır
Oluştucuları tarafından sabote edilen iki JavaScript modülü
Path of Exile 2 Erken Erişimi Kasım 2024’te Başlıyor
Çin Bağlantılı Tehdit Aktörü ‘Tuhaf’ Kötü Amaçlı Yazılım Aracılığıyla Gizleniyor
İPad Pro, MacBook Pro’nuzu potansiyel olarak değiştirmek için büyük bir yükseltme aldı
ETİKETLENDİ:ağ güvenliğianahtarlarıAPIbilgi Güvenliğibilgileribilgisayar Güvenliğiçevrimiçifidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriKimliknasıl hacklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSızıyorveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Çiğ süt içmek kuş gribine neden olur mu? ABD’li sağlık görevlileri bağlantı bulmak için bir çocuğun vakasını araştırıyor
Sonraki Makale 6 Bağlantı Noktalı Anker Prime Şarj Cihazı Tüm Zamanların En Düşük Fiyatında, Tatil Teslimatı İçin Tam Zamanında

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Final Fantasy 7 Yeniliklerinde Sephiroth’a Beklenmedik Dokunuş
Oyun
Sriram Krishnan, Beyaz Saray’daki AI danışmanlığından ayrılıyor
Yapay Zeka
En Sevimli Oyunlar: Wholesome Direct 2026’dan Seçtiklerimiz
Liste
Oyun ses çubuğu 5 metre uzaktan ele geçirilebiliyor, risk yok mu?
Donanım
Teknolojinin Gizliliği Kaybettiği Günlere Özlem Duyuluyor
Liste
Trump yönetimi OpenAI’de hisse alabilir mi?
Yapay Zeka
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?