Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Google sabit bulut çalıştırma güvenlik açığı, kötüye kullanım yoluyla yetkisiz görüntü erişimine izin veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Google sabit bulut çalıştırma güvenlik açığı, kötüye kullanım yoluyla yetkisiz görüntü erişimine izin veriyor

GenelSiber Güvenlik

Google sabit bulut çalıştırma güvenlik açığı, kötüye kullanım yoluyla yetkisiz görüntü erişimine izin veriyor

teknomers
Son güncelleme: 2 Nisan 2025 19:11
teknomers
Paylaş
Paylaş


02 Nisan 2025Ravie LakshmananBulut Güvenliği / Güvenlik Açığı

Siber güvenlik araştırmacıları, Google Cloud Platform (GCP) bulut çalışmasında, kötü niyetli bir aktörün kapsayıcı görüntülerine erişmesine ve hatta kötü amaçlı kod enjekte etmesine izin verebilecek artık paketlenmiş ayrıcalık artış güvenlik açığının ayrıntılarını açıkladılar.

“Güvenlik açığı, böyle bir kimliğin aynı hesapta özel Google Artefakt Kayıt Defteri ve Google Container kayıt defteri görüntülerini çekmek için Google Cloud Run Revizyon Düzenleme İzinlerini kötüye kullanmasına izin verebilirdi.” söz konusu Hacker News ile paylaşılan bir raporda.

Güvenlik eksikliği siber güvenlik şirketi tarafından ImagerUnner kodlandı. Sorumlu açıklamanın ardından Google, 28 Ocak 2025 itibariyle sorunu ele aldı.

Google Cloud Run ölçeklenebilir, sunucusuz bir ortamda kapsayıcı uygulamaları yürütmek için tam olarak yönetilen bir hizmettir. Teknoloji bir hizmet çalıştırmak için kullanıldığında, konteyner görüntüleri Artefakt Kayıt Defteri (veya Docker Hub) Görüntü URL’sini belirterek sonraki dağıtım için.

Söz konusu olan, konteyner kayıt defteri izinlerinden yoksun ancak Google Cloud RUN revizyonlarında düzenleme izinleri olan bazı kimlikler olmasıdır.

Bir Cloud Run hizmeti her dağıtıldığında veya güncellendiğinde, yeni bir sürüm oluşturulur. Ve her bulut çalıştırma revizyonu konuşlandırıldığında, Hizmet Temsilcisi Hesabı gerekli görüntüleri çekmek için kullanılır.

Matan, “Bir saldırgan bir kurbanın projesi içinde – özellikle run.services.update ve iam.serviceaccounts.actas izinleri içinde belirli izinler kazanırsa, bir bulut çalışma hizmetini değiştirebilir ve yeni bir revizyon dağıtabilirler.” “Bunu yaparken, hizmetin çekmesi için aynı proje içindeki herhangi bir özel konteyner görüntüsünü belirleyebilirler.”

Dahası, saldırgan bir kurbanın kayıtlarında depolanan hassas veya tescilli görüntülere erişebilir ve hatta yürütüldüğünde sırlar çıkarmak, hassas verileri dışarı atmak ve hatta kontrolleri altındaki bir makineye bir ters kabuk açmak için istismar edilebilecek kötü amaçlı talimatlar getirebilir.

Google Now tarafından yayınlanan yama, bir bulut run kaynağını oluşturma veya güncelleme kullanıcı veya hizmet hesabının kapsayıcı resimlerine erişmek için açık bir iznine sahip olmasını sağlar.

“Bir bulut run kaynağını oluşturmak veya güncellemek, artık konteyner görüntülerine erişmek için açık bir izin,” teknoloji devine erişmek için açık bir iznin (kullanıcı veya hizmet hesabı) ” söz konusu Ocak 2025’te Bulut Run için sürüm notlarında.

“Artefakt Kayıt Defteri’ni kullanırken, müdürün, konteyner görüntülerini içeren proje veya depodaki Artefakt Kayıt Defteri Okuyucusu (Roller/Artifactregistry.reader) IAM rolüne sahip olduğundan emin olun.”

Tenable, Imagerunner’ı çeşitli bulut hizmetlerinin birbirine bağlı doğası nedeniyle ortaya çıkan ve güvenlik risklerinin aktarılmasına neden olan Jenga dediği şeyin bir örneği olarak karakterize edilmiştir.

Matan, “Bulut sağlayıcıları hizmetlerini diğer mevcut hizmetlerinin üstünde oluşturuyorlar.” Dedi. Diyerek şöyle devam etti: “Bir hizmet saldırıya uğrar veya tehlikeye atılırsa, üstüne inşa edilen diğerleri riski devralır ve savunmasız hale gelir.”

“Bu senaryo, saldırganların yeni ayrıcalık artış fırsatlarını ve hatta güvenlik açıklarını keşfetmeleri için kapıyı açıyor ve savunucular için yeni gizli riskler getiriyor.”

Açıklama, Praetorian’ın daha düşük ayrıcalıklı bir müdürün Azure aboneliği üzerinde kontrol kazanmak için bir Azure Sanal Makinesi’ni (VM) kötüye kullanabileceği birkaç yoldan ayrıntılı olarak gelir –

  • Yönetimsel yönetilen bir kimlikle ilişkili bir Azure VM’deki komutları yürütün
  • İdari yönetilen bir kimlik ile ilişkili bir Azure VM’ye giriş yapın
  • Mevcut bir Azure VM’ye mevcut idari kullanıcı tarafından atanan yönetilen bir kimlik ekleyin ve o VM’deki komutları yürüt
  • Yeni bir Azure VM oluşturun, Mevcut Yönetici Yönetilen Bir Kimlik Ekleyin ve Veri Düzlemi Eylemlerini kullanarak bu VM’deki komutları yürütün

Güvenlik Araştırmacıları Andrew Chang ve Elgin Lee, “Bir abonelik için mal sahibi rolünü aldıktan sonra, bir saldırgan, Entra Kimlik Kiracısına bir ayrıcalık artış yolu bulmak için tüm abonelik kaynakları üzerindeki geniş kontrollerinden yararlanabilir.” söz konusu.

Diyerek şöyle devam etti: “Bu yol, kurban aboneliğindeki bir hesaplama kaynağına, kendisini küresel yöneticiye yükseltmesine izin verebilecek entra kimlik izinlerine sahip bir hizmet müdürü ile öngörülüyor.”



siber-2

SpaceX, FAA’dan Beş Yıllık Yıldız Gemisi Fırlatma Lisansı Aldı
Rocket Lab, Son CubeSat Duo’yu Başarıyla Başlattı
Persona 3 Reload’un Daha Fazla Sesi ve Kamera Arkası
Apple, LG ve diğerlerinden En İyi 5K Monitör Black Friday Fırsatları
NVIDIA Yeni Nesil Blackwell GPU Mimarisi 2024’te Başlayacak
ETİKETLENDİ:#googleAçığıağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleribulutÇalıştırmaerişimineFidye Yazılımları Kötü YazılımGörüntügüvenlikhacker haberlerihacking newsİzinKötüyeKullanımnasıl hacklenirsabitsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarveri ihlaliVeriyoryazılım güvenlik açığıyetkisizYoluyla
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale RTX 5080 Dizüstü Bilgisayar GPU Beats RTX 4090 Muadili – RTX 5090’dan% 10 daha az performans sunar
Sonraki Makale Nintendo Switch 2’nin PS5, Xbox’tan daha pahalı oyunları olacak

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

WhatsApp NSO Grubu ile bağlantılı yeni casus yazılım saldırılarını tespit etti
Genel
Eero Pro 6E Router’lar 2026’nın En Düşük Fiyatında!
Liste
Watch Duty, Yangın Uygulamasına Sel Uyarıları Ekliyor!
Genel
Veri merkezi CPU talebi arttı; AI ajansları ve CPU-GPU oranı önem kazandı
Donanım
Total War Warhammer 40k’dan Heyecan Verici Gelişmeler
Oyun
Acil: Instagram Hesap Hackleri, Android Zero-Day ve GitHub Solucanı!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?