Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: CDN Önbellek Zehirlenmesi Bulut Uygulamalarına Karşı DoS Saldırılarına İzin Veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » CDN Önbellek Zehirlenmesi Bulut Uygulamalarına Karşı DoS Saldırılarına İzin Veriyor

GenelSiber Güvenlik

CDN Önbellek Zehirlenmesi Bulut Uygulamalarına Karşı DoS Saldırılarına İzin Veriyor

teknomers
Son güncelleme: 7 Ocak 2022 01:01
teknomers
Paylaş
Paylaş

Rumen bir güvenlik açığı araştırmacısı, bulut uygulamaları ve içerik dağıtım ağlarının (CDN’ler) kombinasyonlarında, CDN önbelleklerini zehirlemek ve uygulamalarda hizmet reddi (DoS) saldırılarına neden olmak için kullanılabilecek 70’ten fazla kusur keşfetti.

Aralık ayı sonlarında güvenlik araştırmacısı Iustin Ladunca, çeşitli içerik önbelleğe alma hizmetleri ve teknolojilerinin ana bilgisayar bilgilerinin büyük harf kullanımı, URL parçaları ve geçersiz değerler gibi yaygın başlık varyasyonlarını işleme biçiminde tutarsızlıklar bulduğunu açıkladı. Önbelleğe alma hizmeti veya teknolojisi, bilgileri farklı şekilde işleyebileceğinden – örneğin büyük harfli üstbilgilerin küçük harfle yazılması gibi – uygulama, önbelleğe alma hizmetinin geçerli bir uygulama yoluna dizinlenmiş olarak depolayacağı bir hata döndürebilir. Sonuç, geçerli HTML veya API isteklerinin önbelleğe alınmış hatayı döndürmesi ve esasen bir DoS koşulu oluşturması olacaktır.

Ladunca, araştırmanın Web önbelleklerinin zehirlenmesinin bulut uygulamaları için hala önemli bir tehdit olduğunu gösterdiğini söyledi. araştırmasının özeti.

“Web Önbelleği Zehirlenmesi yıllardır var olmasına rağmen, teknoloji yığınlarındaki artan karmaşıklık sürekli olarak yeni önbellek zehirlenmesi saldırıları gerçekleştirmek için kötüye kullanılabilecek beklenmedik davranışlar ortaya koyuyor” dedi.

Ladunca, daha fazla karmaşıklığın daha fazla güvenlik açığına neden olacağına ve önbellek zehirlenmesini araştırma için verimli bir alan haline getireceğine bahse girdi. “Bu ince tutarsızlık, hata ödül hedeflerinin iyi bir alt kümesini etkilediğinden, başka hangi ortak kalıpları tanımlayabileceğimi ve ölçekte kullanabileceğimi görmeye karar verdim” diye yazdı.

Bulut hizmetlerine ve web sitelerine erişimi engellemek için Web önbelleği zehirlenmesini kullanmak çok etkili bir DoS saldırısıdır. Tek bir istek, önbelleğe alındığında, önbellek yenilemeleri arasındaki süreye bağlı olarak bir sitenin, hizmetin veya belirli bir sayfanın saatlerce erişilemez hale gelmesine neden olabilir. Bir CDN’nin uygulamaya ilettiği ve uygulamanın bir istisna atmasına neden olan herhangi bir Web veya API isteği, önbelleği zehirleyebilir ve bir DoS saldırısına neden olabilir.

Üç yıl önce, güvenlik araçları üreticisi PortSwigger’in araştırma direktörü James Kettle, Black Hat hakkında bir sunum yaptı. “Pratik Web Önbelleği Zehirlenmesi” önbelleğe alınmış içeriğin döndürülüp döndürülmeyeceğini veya istekleri bir uygulamaya iletmeyi belirlemek için önbelleğe alma hizmetlerinin kullandığı karar sürecinden yararlanma yöntemlerini ana hatlarıyla belirtir.

Kettle, “Önbelleği zehirleyerek hizmet reddine neden olabileceğiniz belirli bir şey, bunu yapmanın pek çok yolu var – bunu yapabileceğiniz çılgınca sayıda yol var” diyor Kettle. “Şu anda böcek avlayarak biraz para kazanmam gerekseydi, bunu yapardım – ve bunu başka insanların yapıyor olması harika – ama tek bir kişinin hepsini bulması mümkün değil.”

Modern Önbellek Hizmetlerinde Kusurları Aramak
Kettle’ın araştırması, Ladunca’ya, istismar edilebilir DoS koşullarına yol açan Web önbellek tutarsızlıklarını araması için ilham verdi. geçmişte 2 yıllar, Ladunca, blog gönderisindeki bireysel ödül miktarlarına göre, 70’den fazla güvenlik açığı buldu ve 26.000 dolardan fazla hata ödülü topladı. (Başka bir rapor Ladunca’nın yaklaşık 40.000 dolarlık çetelesini gösterdi hata ödülü ödüllerinin toplam miktarı olarak. Yorum için Ladunca’ya ulaşılamadı.)

Araştırmacı başlangıçta Varnish Web önbelleğe alma proxy’sinin belirli bir yapılandırmasında bir kusur keşfetti, ancak kısa süre sonra Cloudflare ve Fastly dahil olmak üzere bazı hizmetlerin büyük harfli bir ana bilgisayar başlık saldırısına karşı savunmasız olduğunu keşfetti: CDN’ler, talebi dikkate alarak önbellek dizini başlığını küçülttü. geçerliydi, ancak bazı büyük/küçük harfe duyarlı uygulamalar daha sonra önbelleğe alınan bir hata döndürdü.

Ladunca, blogunda “Bu, Cloudflare’ın önbellek anahtarına eklemeden önce ana bilgisayar başlığını küçük harfe çevirdiği, ancak her zaman istemci tarafından gönderildiği gibi iletildiği anlamına geliyordu” dedi. “Cloudflare’ın arkasındaki herhangi bir arka uç, büyük harfli bir ana bilgisayar başlığı gönderildiğinde farklı bir yanıtla yanıt verirse, önbelleğin zehirlenmesine izin verir.”

Ladunca’nın en son blogu, Apache Traffic Server, GitHub, GitLab, Cloudflare, Amazon’un S3 depolama kovaları ve Fastly ile önbellek zehirlenmesi sorunları içeriyor. Tüm sorunlar giderildi, dedi.

Şirketler DoS için Hata Ödüllerini Yeniden Düşünmeli
PortWigger’s Kettle, bu araştırma, bulut hizmeti sağlayıcılarının hata ödül araştırmalarında genellikle izin vermediği önbellek tabanlı DoS saldırılarının gelecekte kapsam dahilinde değerlendirilmesi gerektiğinin altını çiziyor. Hiçbir şirket bilgisayar korsanlarını sitesini veya hizmetini çökertebilecek yöntemlerle denemeye teşvik etmek istemezken, şirketlerin saldırganların hizmetlerini bozup bozamayacağını bilmek istemeleri gerektiğini savunuyor.

Kettle, “‘Hizmet reddi güvenlik açıklarına izin vermiyoruz. Bunlar için size ödeme yapmayacağız’ diyen birçok program var” diyor. “Bence bu değişmeye başlıyor. Eğer biz Google’sak ve birileri ana sayfamızı kapatabilirse, bu büyük bir olay ve bunu bilmek istiyoruz.”

Kettle, ileride, muhtemelen daha fazla şirketin DoS saldırılarını – özellikle tekli isteklerden ve istismar mimarilerinden kaynaklananlar – penetrasyon testleri ve hata ödülleri için “kapsam dahilinde” olarak göreceğini göreceğiz, diyor Kettle.

“Çoğu hata ödülü politikası, DoS saldırılarını cesaretlendiren metinlere sahiptir. Ancak, yakından bakarsanız, bazılarının DoS güvenlik açıklarını bildirmeyi yasaklamak yerine, aslında DoS saldırılarını başlatmayı yasakladığını göreceksiniz” dedi. sorumlu araştırma üzerine bir 2019 blog yazısı. “Web önbelleği zehirlenmesi, genellikle bir saldırı başlatmadan bir kavram kanıtı yapmak mümkün olduğu için nadir bir özelliğe sahiptir.”



siber-1

Skoda’nın başkanı Skoda Yeti’yi iade etmek istiyor
Ölmek Yıldız Gezegeni Beurs: X-ışını ipuçları Kozmik Katastrofu ortaya çıkarın
Galaxy AI, Samsung’un Cihaz İçi Yapay Zeka için Seçtiği İsimdir ve Gelecek Ay Galaxy S24 Cihazlarında Piyasaya Sürülecek
Total War Warhammer 3 güncellemesi 4.0, en büyük imparatorluğunu elden geçiriyor
Çin protesto ediyor, ancak Musk uydu ağını kurmayı bırakmıyor
ETİKETLENDİ:bulutCDNDoSİzinKarşıÖnbellekSaldırılarınauygulamalarınaVeriyorzehirlenmesi
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale 2020 Arizona Seçim Denetiminde Siber Ninja’nın İddialarının Çoğu Yanlış: Yetkililer
Sonraki Makale Dunzo, Reliance Perakende Liderliğinde Finansman Turunda 240 Milyon Dolar Artırdı
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

İlk İnsan Denemesi: Yaşlanmaya Bağlı Görme Kaybını Tersine Çevirme!
Genel
Sandstone, iç hukuk ekiplerine AI getirmek için 30 milyon dolar topladı
Yapay Zeka
AMD Radeon RX 9070 XT 649$ ile satışta, Gigabyte 16GB GPU 90$ indirimli
Donanım
Yeni 007 First Light Oyunu Beklentileri Artıyor
Oyun
WinRAR Açığı: Rusya Yanlı Gruplar Ukrayna’da Hırsızlık Yapıyor!
Siber Güvenlik
Lovable, Yıllık 500 Milyon Dolar Gelir Elde Ettiğini Açıkladı
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?