Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Apache Cordova App Harness Bağımlılık Karışıklığı Saldırısında Hedeflendi
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Apache Cordova App Harness Bağımlılık Karışıklığı Saldırısında Hedeflendi

GenelSiber Güvenlik

Apache Cordova App Harness Bağımlılık Karışıklığı Saldırısında Hedeflendi

teknomers
Son güncelleme: 23 Nisan 2024 22:10
teknomers
Paylaş
Paylaş


23 Nis 2024Haber odasıTedarik Zinciri Saldırısı / Uygulama Güvenliği

Araştırmacılar, arşivlenmiş bir Apache projesini etkileyen bir bağımlılık karışıklığı güvenlik açığı belirlediler. Cordova Uygulama Demeti.

Bağımlılık karışıklığı saldırıları, paket yöneticilerinin özel kayıtlardan önce genel depoları kontrol etmesi ve böylece bir tehdit aktörünün aynı adı taşıyan kötü amaçlı bir paketi genel paket deposunda yayınlamasına izin vermesi nedeniyle gerçekleşir.

Bu, paket yöneticisinin sahte paketi amaçlanan özel depo yerine yanlışlıkla genel depodan indirmesine neden olur. Başarılı olursa, paketi yükleyen tüm alt müşterilerin kurulması gibi ciddi sonuçlar doğurabilir.

Bulut güvenlik şirketi Orca tarafından bulut ortamlarında depolanan npm ve PyPI paketlerinin Mayıs 2023 analizi açıklığa kavuşmuş Kuruluşların yaklaşık %49’unun bağımlılık karışıklığı saldırısına karşı savunmasız olduğu belirtiliyor.

Npm ve diğer paket yöneticileri o zamandan beri özel sürümlere öncelik vermek için düzeltmeler yapmış olsa da uygulama güvenlik firması Legit Security söz konusu Cordova App Harness projesinin, göreceli bir dosya yolu olmadan cordova-harness-client adlı dahili bir bağımlılığa referans verdiğini buldu.

Açık kaynak girişimi durduruldu Apache Yazılım Vakfı (ASF) tarafından 18 Nisan 2019 itibarıyla.

Legit Security’nin gösterdiği gibi bu durum, aynı ad altında daha yüksek sürüm numarasına sahip kötü amaçlı bir sürüm yükleyerek bir tedarik zinciri saldırısına kapıyı sonuna kadar açık bıraktı ve böylece npm’nin sahte sürümü genel kayıt defterinden almasına neden oldu.

Bağımlılık Karışıklığı Saldırısı

Sahte paketin npm’ye yüklendikten sonra 100’den fazla indirme alması, arşivlenen projenin hâlâ kullanıma sunulduğunu ve muhtemelen kullanıcılar için ciddi riskler oluşturduğunu gösteriyor.

Varsayımsal bir saldırı senaryosunda, bir saldırgan, paket kurulumu sonrasında hedef ana bilgisayarda çalıştırılabilecek kötü amaçlı kod sunmak için kitaplığı ele geçirebilir.

Apache güvenlik ekibi o zamandan bu yana sorunu, sunucunun sahipliğini alarak çözdü. cordova-koşum-istemci paketi. Bağımlılık karışıklığı saldırılarını önlemek için kuruluşlara yer tutucu olarak genel paketler oluşturmalarının önerildiğini belirtmekte fayda var.

Güvenlik araştırmacısı Ofek Haviv, “Bu keşif, üçüncü taraf projelerini ve bağımlılıklarını, özellikle düzenli güncellemeler veya güvenlik yamaları almayan arşivlenmiş açık kaynaklı projeler olmak üzere, yazılım geliştirme fabrikasındaki potansiyel zayıf bağlantılar olarak dikkate alma ihtiyacını vurguluyor” dedi.

“Her ne kadar onları olduğu gibi bırakmak cazip görünse de, bu projeler genellikle dikkat çekmeyen ve düzeltilmesi muhtemel olmayan güvenlik açıklarına sahip.”



siber-2

Huawei şefi, yaptırımlar olmasaydı Apple ve Huawei’nin piyasaya hakim olacağını söyleyerek Samsung’u küçük düşürdü
İşte Evo 2022’de çıkacak dövüş oyunları…
Telegram Uygulaması Açığı Videolarda Gizli Kötü Amaçlı Yazılımı Yaymak İçin Kullanıldı
Bu sinsi fidye yazılımı, Windows Everything arama aracını ele geçiriyor
Vampire Survivors, dünya dışı DLC için Among Us ile iş birliği yapıyor
ETİKETLENDİ:ağ güvenliğiApacheAppBağımlılıkbilgi Güvenliğibilgisayar GüvenliğiCordovafidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriHarnesshedeflendikarışıklığıNasıl heklenirSaldırısındasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Subaru efsanevi mirasından kurtulacak: Subaru Legacy yakında üretimden kaldırılacak
Sonraki Makale 2K Bugün Yeni NFL Oyununu Piyasaya Sürüyor Ve Muhtemelen Beklediğiniz Gibi Değil

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

IBM’in Gölgelerindeki Veri İhlalleri Ortaya Çıktı
Genel
Yaz dönemi Oyun Festivali 2026: En Büyük Haberler ve Tanıtımlar
Liste
Acil: Dark Web Nemesis Market Satıcısına 26 Yıl Hapis Cezası
Siber Güvenlik
Vatandaş Bilimi ile Ekoturizmi Birleştirerek Doğayı Koruma Stratejileri
Genel
Startup Battlefield 200 başvuruları 3 gün içinde kapanıyor
Yapay Zeka
Seattle, bir yıl süreli AI veri merkezi moratoriumu geçirecek – topluluk etkisini inceleyecek
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?