Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor

GenelSiber Güvenlik

Araştırmacılar, Amazon Web Services’taki AppSync Çapraz Kiracı Güvenlik Açığı’nı Detaylandırıyor

teknomers
Son güncelleme: 28 Kasım 2022 17:14
teknomers
Paylaş
Paylaş


Amazon Web Services (AWS), platformunda, bir saldırganın kaynaklara yetkisiz erişim elde etmek için silah haline getirebileceği, kiracılar arası bir güvenlik açığını çözdü.

Sorun bir şaşkın vekil sorunubir eylem gerçekleştirme izni olmayan bir programın daha ayrıcalıklı bir varlığı eylemi gerçekleştirmeye zorlayabileceği bir ayrıcalık yükseltme türü.

Eksiklik, Datadog tarafından 1 Eylül 2022’de AWS’ye bildirildi ve ardından 6 Eylül’de bir yama gönderildi.

“Bu saldırı, AppSync hizmetini kötüye kullanır. [identity and access management] roller Datadog araştırmacısı Nick Frichette, “bir saldırganın bir kurban kuruluşa dönmesine ve bu hesaplardaki kaynaklara erişmesine olanak tanıyan diğer AWS hesaplarında” söz konusu geçen hafta yayınlanan bir raporda.

Koordineli bir açıklamada, Amazon söz konusu güvenlik açığından hiçbir müşterinin etkilenmediği ve herhangi bir müşteri eyleminin gerekmediği.

Bunu “AWS AppSync içinde, hizmetin hesaplar arası rol kullanım doğrulamalarını atlamak ve müşteri hesaplarında hizmet olarak işlem yapmak için potansiyel olarak kullanılabilecek bir büyük/küçük harf duyarlılığı ayrıştırma sorunu” olarak tanımladı.

AWS AppSync teklifler birden fazla veri kaynağından veri almak veya değiştirmek ve ayrıca verileri mobil ve web uygulamaları ile bulut arasında otomatik olarak senkronize etmek için geliştiriciler GraphQL API’leri.

Hizmet, gerekli IAM izinleriyle gerekli API çağrılarını gerçekleştirmek için tasarlanmış belirli roller aracılığıyla diğer AWS hizmetleriyle entegre olmak için de kullanılabilir.

AWS’nin, rolün Amazon Kaynak Adını (ARN) doğrulayarak AppSync’in rastgele roller üstlenmesini önleyecek korumaları olsa da sorun, “hizmetRoleArn” parametresi küçük harfle yazılır.

Bu davranış, daha sonra farklı bir AWS hesabındaki bir rolün tanımlayıcısını sağlamak için kullanılabilir.

“AWS AppSync’teki bu güvenlik açığı, saldırganların hesap sınırlarını aşmasına ve AppSync hizmetine güvenen IAM rolleri aracılığıyla kurban hesaplarında AWS API çağrıları yürütmesine izin verdi.”

“Saldırganlar bu yöntemi kullanarak AppSync kullanan organizasyonları ihlal edebilir ve bu rollerle ilişkili kaynaklara erişim sağlayabilir.”



siber-2

Ubergizmo’nun En İyileri ITS 2022
Huawei’nin Zorluklara Rağmen Güçlenmesi: Amerikan Pazarındaki Krizden Öğrenilenler
Amazon Prime Day 2024 Satışı: Kameralar ve Aksesuarlarda En İyi Fırsatlar
Steam Deck’inizi veya ROG Ally’nizin Dahili Depolamasını Şimdi Sadece 70 Dolara 1 TB’a Yükseltebilirsiniz
Street Fighter Efsanesi Michael ‘BrolyLegs’ Begüm 35 Yaşında Vefat Etti
ETİKETLENDİ:Açığınıağ güvenliğiAmazonAppSyncAraştırmacılarbilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriçaprazDetaylandırıyorfidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberlerikiracıNasıl heklenirServicestakisiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliwebyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale NASA, Artemis’e hazırlanmak için bu sahte Ay kirini nasıl kullanıyor?
Sonraki Makale GTA, Rockstar yaratıcıları tarafından “büyük olasılıkla başarılı olamayacak” oyunu oyladı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Logitech G29 direksiyon seti, Prime Day’da %40 indirimli!
Donanım
Arduino Uno Q Fiyatında Artışa Gidiyor
Liste
Dota 2 Karanlık Karnavalı: Yeni Hikaye ve Beş Otomatik Kahraman
Oyun
Acil: Guardian Ajanları ile Kimlik Yönetiminde Yeni Dönem
Siber Güvenlik
İzleme Altında Daha İyi Davranıyoruz mu?
Genel
En İyi Prime Day İndirimleriyle Google Pixel Buds 2a ve Pro!
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?