Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor

GenelSiber Güvenlik

Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor

teknomers
Son güncelleme: 28 Kasım 2022 17:14
teknomers
Paylaş
Paylaş


Amazon Web Services (AWS), platformunda, bir saldırganın kaynaklara yetkisiz erişim elde etmek için silah haline getirebileceği, kiracılar arası bir güvenlik açığını çözdü.

Sorun bir şaşkın vekil sorunubir eylem gerçekleştirme izni olmayan bir programın daha ayrıcalıklı bir varlığı eylemi gerçekleştirmeye zorlayabileceği bir ayrıcalık yükseltme türü.

Eksiklik, Datadog tarafından 1 Eylül 2022’de AWS’ye bildirildi ve ardından 6 Eylül’de bir yama gönderildi.

“Bu saldırı, AppSync hizmetini kötüye kullanır. [identity and access management] roller Datadog araştırmacısı Nick Frichette, “bir saldırganın bir kurban kuruluşa dönmesine ve bu hesaplardaki kaynaklara erişmesine olanak tanıyan diğer AWS hesaplarında” söz konusu geçen hafta yayınlanan bir raporda.

Koordineli bir açıklamada, Amazon söz konusu güvenlik açığından hiçbir müşterinin etkilenmediği ve herhangi bir müşteri eyleminin gerekmediği.

Bunu “AWS AppSync içinde, hizmetin hesaplar arası rol kullanım doğrulamalarını atlamak ve müşteri hesaplarında hizmet olarak işlem yapmak için potansiyel olarak kullanılabilecek bir büyük/küçük harf duyarlılığı ayrıştırma sorunu” olarak tanımladı.

AWS AppSync teklifler birden fazla veri kaynağından veri almak veya değiştirmek ve ayrıca verileri mobil ve web uygulamaları ile bulut arasında otomatik olarak senkronize etmek için geliştiriciler GraphQL API’leri.

Hizmet, gerekli IAM izinleriyle gerekli API çağrılarını gerçekleştirmek için tasarlanmış belirli roller aracılığıyla diğer AWS hizmetleriyle entegre olmak için de kullanılabilir.

AWS’nin, rolün Amazon Kaynak Adını (ARN) doğrulayarak AppSync’in rastgele roller üstlenmesini önleyecek korumaları olsa da sorun, “hizmetRoleArn” parametresi küçük harfle yazılır.

Bu davranış, daha sonra farklı bir AWS hesabındaki bir rolün tanımlayıcısını sağlamak için kullanılabilir.

“AWS AppSync’teki bu güvenlik açığı, saldırganların hesap sınırlarını aşmasına ve AppSync hizmetine güvenen IAM rolleri aracılığıyla kurban hesaplarında AWS API çağrıları yürütmesine izin verdi.”

“Saldırganlar bu yöntemi kullanarak AppSync kullanan organizasyonları ihlal edebilir ve bu rollerle ilişkili kaynaklara erişim sağlayabilir.”



siber-2

Nostaljik Sega Hayranları Genesis Mini 2’yi Uygun Fiyata Koleksiyonlarına Ekleyebilir
170 hp, 100 km’de 6 litre tüketim ve iyi donanım ucuzdur. Changan Lamore sedan Çin’de tanıtıldı – Chery Arrizo 8’in rakibi
AMD, Veri Merkezi Optimizasyon Şampiyonu Pensando’yu 1,9 Milyar Dolara Satın Aldı
Bu, şimdiye kadarki en anlamsız Microsoft Teams toplantı güncellemesi olabilir
ChatGPT tarafından yazılan WhatsApp için Paskalya Selamları
ETİKETLENDİ:Açığınıağ güvenliğiAmazonAppSyncAraştırmacılarbilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriçaprazDetaylandırıyorfidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberlerikiracıNasıl heklenirServicestakisiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliwebyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale NASA, Artemis’e hazırlanmak için bu sahte Ay kirini nasıl kullanıyor?
Sonraki Makale GTA, Rockstar yaratıcıları tarafından “büyük olasılıkla başarılı olamayacak” oyunu oyladı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Outlook’un yıllardır güvenlik açığı, Fedora ve Dovecot güncellemesiyle ortaya çıktı
Donanım
Yaz Geliştirici Festivali 2026: Tüm Yenilikler Ortaya Çıkıyor
Oyun
Madonna’nın Grindr’daki Cesur ve Heyecan Verici Ticareti
Genel
Meta’nın AI Sunucuları İçin Tüm ABD’ye Çadırlar Kurması
Donanım
Grand Theft Auto VI Oyun Dünyasında Tarihleri Değiştiriyor
Liste
Microsoft’un Mojo’su Geri Mi Gidiyor? AI ve Yenilikler Ne Diyor?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?