Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft Entra ID açığı, herhangi bir şirketin tanıtımını ele geçirmeye izin verdi.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft Entra ID açığı, herhangi bir şirketin tanıtımını ele geçirmeye izin verdi.

Siber Güvenlik

Microsoft Entra ID açığı, herhangi bir şirketin tanıtımını ele geçirmeye izin verdi.

teknomers
Son güncelleme: 21 Eylül 2025 21:02
teknomers
Paylaş
Paylaş

Microsoft Entra ID’deki Kritik Güvenlik Açığı

Son zamanlarda Microsoft Entra ID (eski adıyla Azure Active Directory) üzerinde keşfedilen bir güvenlik açığı, dünya genelindeki tüm şirketlerin hesaplarına tam erişim sağlayabilen kritik bir kombinasyonu ortaya çıkardı. Bu durum, özellikle veri güvenliği açısından son derece endişe verici bir tablo ortaya koymakta.

Contents
  • Microsoft Entra ID’deki Kritik Güvenlik Açığı
    • Güvenlik Açığının Kaynağı
    • Microsoft Entra ID Nedir?
    • Actor Token’ın Tehlikesi
    • Saldırganın Eylem Süreci
    • Microsoft’un Tepkisi
    • Sonuç

Güvenlik Açığının Kaynağı

Söz konusu güvenlik açığı, belgeyle kayıt altına alınmamış olan “actor token” adı verilen ve Azure AD Graph API üzerindeki bir zayıflıkla birleştiğinde ortaya çıktı. CVE-2025-55241 olarak adlandırılan bu zafiyet, hackerların herhangi bir kuruluşun Entra ID ortamıyla ilişkilendirilmiş verilerine kolayca erişmesini sağlıyordu. Bu tür bir zafiyetin kötü niyetli bir saldırgan tarafından istismar edilmesi durumunda, çok sayıda hassas veriye erişim mümkün olabilmekteydi. Üstelik yapılan işlemler, hedef çevredeki kayıt loglarında iz bırakmadan gerçekleştirilebiliyordu.

Microsoft Entra ID Nedir?

Microsoft Entra ID, kuruluşların tek oturum açma, çok faktörlü kimlik doğrulama ve uygulamalar ile kaynaklar üzerinde güvenlik denetimleri sağlamasına yardımcı olan bir kimlik ve erişim yönetimi (IAM) hizmetidir. Her bir Entra ID örneği, tek bir kuruluşu temsil eder ve kullanılmakta olan tüm uygulamalara, hem yerel hem de bulut tabanlı, güvenli erişim sağlar. Bu hizmet, özellikle Microsoft 365, Salesforce, Dropbox gibi özel ve üçüncü parti SaaS ürünlerini içerebilmektedir.

Actor Token’ın Tehlikesi

Güvenlik araştırmacısı Dirk-jan Mollema, bu zayıf noktanın nasıl işlendiğini açıklayan bir teknik blog yazısı kaleme aldı. Mollema, actor token‘ların, SharePoint uygulamaları ile kimlik doğrulama için kullanılan eski bir hizmet olan Access Control Service tarafından verildiğini belirtti. Bu token’ların imzasız olması, onun hangi kullanıcıyı temsil ederse etsin, herhangi bir kullanıcı gibi davranabilmesine olanak tanıyor. Mollema’nın belirttiğine göre, bu actor token‘larının güvenlik kontrolleri son derece zayıf. Zira bu token’lar verilirken log kayıtları tutulmamakta, ve 24 saat içinde iptal edilememektedir.

Saldırganın Eylem Süreci

Bir saldırganın bu zafiyetten yararlanarak gerçekleştirebileceği işlemler, birkaç adımda tamamlanabilir:

  1. Hedef Ortamın Tenant ID’sini Bulmak: Bu işlem, alan adı üzerinden erişilebilen kamu API’leri kullanılarak yapılabilir.
  2. Hedef Tenant’taki Geçerli Bir Kullanıcının netId’sini Bulmak: Bu aşama, saldırganın hedefteki kullanıcıları araştırmasını gerektirir.
  3. Impersonation Token Hazırlamak: Saldırgan, actor token‘ı kullanarak hedef tenant ID’si ve kullanıcı netId’si ile yeni bir token oluşturabilir.
  4. Global Admin’lerin Listesini Almak: Bu adımda, hedef tenant’taki Global Admin’lerin ve onların netId’lerinin listesi çıkarılabilir.
  5. Global Admin için Yeni Token Oluşturmak: Bu, kısa sürede tam erişime ulaşılmasını sağlar.
  6. Azure AD Graph API Üzerinde Okuma/Yazma Eylemleri Gerçekleştirmek: Bu son adımda, herhangi bir işlemi gerçekleştirmek ve potansiyel olarak veri çalmak mümkün hale gelir.

Microsoft’un Tepkisi

Mollema, bu tarihi bulguları Microsoft’a 14 Temmuz’da bildirdi ve şirket, durumu 9 gün içinde çözdüğünü duyurdu. 4 Eylül itibariyle, Microsoft, CVE-2025-55241 zafiyetine karşı yamanın yapıldığını açıkladı. Ancak dikkat edilmesi gereken önemli bir nokta, Microsoft’un Azure AD Graph API hizmetinin değersizleştirilmesi sürecine Eylül 2022 itibarıyla başlamış olmasıdır.

Sonuç

Bu tür güvenlik açıkları, organizasyonların veri güvenliklerini etkileyen ciddi problemler ortaya çıkarabilir. Microsoft Entra ID kullanıcılarının bu tür zafiyetlere karşı dikkatli olması ve gerekli güvenlik tedbirlerini alması büyük önem taşımaktadır. Ayrıca, actor token’ların kullanımı gibi sorunların çözüme kavuşturulması, gelecekteki güvenlik sorunlarının önlenmesi açısından kritik bir adımdır. Kuruluşların güvenlik prosedürlerini gözden geçirmeleri, bu tür zafiyetlere karşı hazırlıklı olmaları açısından önemlidir.

Güncel Siber Güvenlik Haberleri – 2

EA, pre-pre-alpha paten’e canlandırıcı şeffaf bir bakış sunuyor. Oynanış
Samsung Galaxy S23 Ultra Uygulamalı Bir Videoda Görünüyor
Leaker: Microsoft Tamamen Çoklu Platforma Geçmiyor veya Konsol Pazarından Çıkmıyor
Başbakan Modi halkı derin sahtekarlıklara karşı uyardı, yapay zeka şirketlerine sert bir uyarıda bulundu
‘Influencer’ Artık Gençler İçin Popüler Bir Kariyer Seçimi – İşte Yaratıcı Ekonominin Karanlık Yüzü Hakkında Bilmeniz Gerekenler
ETİKETLENDİ:#microsoftAçığıBireleEntrageçirmeyeherhangiİzinŞirketintanıtımınıverdi
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Japonya’nın Devrimci Plazma Silahı, Uydularınızı Tehdit Eden 14,000 Adet Ölümcül Uzay Çöpünü Yok Ediyor
Sonraki Makale Brezilya Jaguarı İnanılmaz Yüzme Performansı ile Yeni Rekor Kırdı!

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

2026 Prime Day: Kaçırılmayacak MacBook Fırsatları!
Genel
Newegg’den 3 parçada 447 $ indirim: 4TB SSD, 32GB RAM, Anakart
Donanım
Hızla Değişen Dünyada Yatırım Yapmanın Yolları
Genel
Fransız Startup, Özel Polimerlerle Sinir Yaralarını İyileştiriyor!
Genel
2026 Amazon Prime Günü RAM Fırsatları: DDR5 ve DDR4 İndirimleri
Donanım
2026 Amazon Prime Günü RAM İndirimleri: DDR5 ve DDR4 Fırsatları
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?