Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor

GenelSiber Güvenlik

Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor

teknomers
Son güncelleme: 28 Kasım 2022 17:14
teknomers
Paylaş
Paylaş


Amazon Web Services (AWS), platformunda, bir saldırganın kaynaklara yetkisiz erişim elde etmek için silah haline getirebileceği, kiracılar arası bir güvenlik açığını çözdü.

Sorun bir şaşkın vekil sorunubir eylem gerçekleştirme izni olmayan bir programın daha ayrıcalıklı bir varlığı eylemi gerçekleştirmeye zorlayabileceği bir ayrıcalık yükseltme türü.

Eksiklik, Datadog tarafından 1 Eylül 2022’de AWS’ye bildirildi ve ardından 6 Eylül’de bir yama gönderildi.

“Bu saldırı, AppSync hizmetini kötüye kullanır. [identity and access management] roller Datadog araştırmacısı Nick Frichette, “bir saldırganın bir kurban kuruluşa dönmesine ve bu hesaplardaki kaynaklara erişmesine olanak tanıyan diğer AWS hesaplarında” söz konusu geçen hafta yayınlanan bir raporda.

Koordineli bir açıklamada, Amazon söz konusu güvenlik açığından hiçbir müşterinin etkilenmediği ve herhangi bir müşteri eyleminin gerekmediği.

Bunu “AWS AppSync içinde, hizmetin hesaplar arası rol kullanım doğrulamalarını atlamak ve müşteri hesaplarında hizmet olarak işlem yapmak için potansiyel olarak kullanılabilecek bir büyük/küçük harf duyarlılığı ayrıştırma sorunu” olarak tanımladı.

AWS AppSync teklifler birden fazla veri kaynağından veri almak veya değiştirmek ve ayrıca verileri mobil ve web uygulamaları ile bulut arasında otomatik olarak senkronize etmek için geliştiriciler GraphQL API’leri.

Hizmet, gerekli IAM izinleriyle gerekli API çağrılarını gerçekleştirmek için tasarlanmış belirli roller aracılığıyla diğer AWS hizmetleriyle entegre olmak için de kullanılabilir.

AWS’nin, rolün Amazon Kaynak Adını (ARN) doğrulayarak AppSync’in rastgele roller üstlenmesini önleyecek korumaları olsa da sorun, “hizmetRoleArn” parametresi küçük harfle yazılır.

Bu davranış, daha sonra farklı bir AWS hesabındaki bir rolün tanımlayıcısını sağlamak için kullanılabilir.

“AWS AppSync’teki bu güvenlik açığı, saldırganların hesap sınırlarını aşmasına ve AppSync hizmetine güvenen IAM rolleri aracılığıyla kurban hesaplarında AWS API çağrıları yürütmesine izin verdi.”

“Saldırganlar bu yöntemi kullanarak AppSync kullanan organizasyonları ihlal edebilir ve bu rollerle ilişkili kaynaklara erişim sağlayabilir.”



siber-2

Yine sinir bozucu bir Windows 11 reklamı var: Microsoft, Windows 10 kullanıcılarından yükseltme yapmalarını aktif olarak isteme şeklindeki eski uygulamasına geri döndü.
Respawn Trans Haklarını Destekliyor
Miras, Başlangıç ​​Hikayesini Atlıyor
Masumi, Assassin’s Creed Shadows’taki video oyunu çıkışını yansıtıyor
Elden Ring: Demirci Taşı 4 Lokasyon
ETİKETLENDİ:Açığınıağ güvenliğiAmazonAppSyncAraştırmacılarbilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriçaprazDetaylandırıyorfidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberlerikiracıNasıl heklenirServicestakisiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliwebyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale NASA, Artemis’e hazırlanmak için bu sahte Ay kirini nasıl kullanıyor?
Sonraki Makale GTA, Rockstar yaratıcıları tarafından “büyük olasılıkla başarılı olamayacak” oyunu oyladı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Ölçekleme Yaparken Ek Yük Olmadan: Laravel Modüler Monolit 🏢
Yazılım
Kritik: Dünyanın En Büyük AI Model Deposu Hugging Face Hedefte!
Siber Güvenlik
Geliştirici Günlüğü: 2026-07-19
Yazılım
Laravel Uygulamasının Güvenliğini Tek Komutla Denetleme (Terminal Gerektirmez)
Yazılım
Ben Affleck’in AI Film Yapım Girişimine Netflix’ten Dev Yatırım
Genel
Kieran Hebden’den (Four Tet) Tarafsız İsimler Üzerine Harika Bir Proje
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?