Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar Büyük E2EE Bulut Depolama Sağlayıcılarında Ciddi Güvenlik Kusurlarını Keşfediyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar Büyük E2EE Bulut Depolama Sağlayıcılarında Ciddi Güvenlik Kusurlarını Keşfediyor

GenelSiber Güvenlik

Araştırmacılar Büyük E2EE Bulut Depolama Sağlayıcılarında Ciddi Güvenlik Kusurlarını Keşfediyor

teknomers
Son güncelleme: 21 Ekim 2024 14:41
teknomers
Paylaş
Paylaş


21 Ekim 2024Ravie LakshmananŞifreleme / Veri Koruma

Siber güvenlik araştırmacıları, çeşitli uçtan uca şifrelenmiş (E2EE) bulut depolama platformlarında, hassas verileri sızdırmak için kullanılabilecek ciddi şifreleme sorunları keşfettiler.

ETH Zürih araştırmacıları Jonas Hofmann ve Kien Tuong Truong, “Güvenlik açıklarının ciddiyeti değişmektedir: çoğu durumda kötü amaçlı bir sunucu dosyalar enjekte edebilir, dosya verilerine müdahale edebilir ve hatta düz metne doğrudan erişim sağlayabilir.” söz konusu. “Dikkate değer bir şekilde, saldırılarımızın birçoğu birden fazla sağlayıcıyı aynı şekilde etkiliyor ve bağımsız kriptografik tasarımlardaki ortak hata modellerini ortaya çıkarıyor.”

Belirlenen zayıflıklar, Sync, pCloud, Icedrive, Seafile ve Tresorit gibi beş büyük sağlayıcının analizinin sonucudur. Tasarlanan saldırı teknikleri, düşmanın kontrolü altındaki kötü amaçlı bir sunucuya dayanıyor ve bu sunucu daha sonra hizmet sağlayıcıların kullanıcılarını hedeflemek için kullanılabiliyor.

Bulut depolama sistemlerinde ortaya çıkan kusurların kısa açıklaması şu şekildedir:

  • Kötü amaçlı bir sunucunun yüklenen dosyaların gizliliğini bozmak, dosyaları enjekte etmek ve içeriklerini değiştirmek için kullanılabileceği senkronizasyon
  • Kötü amaçlı bir sunucunun yüklenen dosyaların gizliliğini bozmak, dosyaları enjekte etmek ve içeriklerini değiştirmek için kullanılabileceği pCloud
  • Kötü amaçlı bir sunucunun, kullanıcı parolalarının kaba kuvvetle uygulanmasını hızlandırmanın yanı sıra dosyaları enjekte etmek ve içeriklerini değiştirmek için kullanılabileceği Seafile
  • Kötü amaçlı bir sunucunun, yüklenen dosyaların bütünlüğünü bozmak, dosyaları enjekte etmek ve içeriklerini değiştirmek için kullanılabileceği Icedrive
  • Kötü amaçlı bir sunucunun, dosyaları paylaşırken orijinal olmayan anahtarlar sunmak ve depolama alanındaki bazı meta verileri değiştirmek için kullanılabileceği Tresorit
Bulut Depolama Sağlayıcıları

Bu saldırılar gizliliği ihlal eden, dosya verilerini ve meta verileri hedef alan ve rastgele dosyaların eklenmesine izin veren 10 geniş sınıftan birine girer:

  • Kullanıcı anahtarı materyalinin kimlik doğrulamasının olmaması (Sync ve pCloud)
  • Kimliği doğrulanmamış genel anahtarların kullanımı (Sync ve Tresorit)
  • Şifreleme protokolü düşürme (Seafile),
  • Bağlantı paylaşımındaki tuzaklar (Senkronizasyon)
  • CBC (Icedrive ve Seafile) gibi kimliği doğrulanmamış şifreleme modlarının kullanılması
  • Dosyaların kimlik doğrulaması olmadan parçalanması (Seafile ve pCloud)
  • Dosya adlarında ve konumlarında değişiklik yapılması (Sync, pCloud, Seafile ve Icedrive)
  • Dosya meta verilerinin değiştirilmesi (beş sağlayıcının tümünü etkiler)
  • Meta veri düzenleme saldırısını birleştirerek ve paylaşım mekanizmasındaki bir tuhaflıktan yararlanarak (Senkronizasyon) klasörlerin kullanıcının depolama alanına eklenmesi
  • Hileli dosyaların kullanıcının depolama alanına eklenmesi (pCloud)

Araştırmacılar, “Saldırılarımızın tümü doğası gereği karmaşık değil, bu da kriptografi konusunda yetenekli olmayan saldırganların erişebileceği anlamına geliyor. Gerçekten de saldırılarımız son derece pratik ve önemli kaynaklar olmadan gerçekleştirilebilir.” dedi. beraberindeki kağıt.

“Ayrıca, bu saldırılardan bazıları kriptografik açıdan yeni olmasa da, pratikte dağıtılan E2EE bulut depolamasının önemsiz düzeyde başarısız olduğunu ve genellikle kırılmak için daha derin kriptanaliz gerektirmediğini vurguluyor.”

Icedrive, Nisan 2024’ün sonlarında yapılan sorumlu açıklamanın ardından belirlenen sorunları ele almamayı tercih etse de Sync, Seafile ve Tresorit raporu kabul etti. Hacker News daha fazla yorum almak için her birine ulaştı ve geri dönüş alırsak hikayeyi güncelleyeceğiz.

Bulgular, King’s College London ve ETH Zürih’ten bir grup akademisyenin Nextcloud’un E2EE özelliğine yönelik gizlilik ve bütünlük garantilerini ihlal etmek için kötüye kullanılabilecek üç ayrı saldırıyı ayrıntılı olarak açıklamasından altı aydan biraz daha uzun bir süre sonra geldi.

Araştırmacılar, “Güvenlik açıkları, kötü niyetli bir Nextcloud sunucusunun kullanıcıların verilerine erişmesini ve bunları manipüle etmesini önemsiz hale getiriyor.” söz konusu o sırada, sorunları çözmek için tüm sunucu eylemlerini ve sunucu tarafından oluşturulan girdileri rakip olarak ele alma ihtiyacını vurguladık.

Haziran 2022’de ETH Zürih araştırmacıları, MEGA bulut depolama hizmetinde kullanıcı verilerinin gizliliğini ve bütünlüğünü bozmak için kullanılabilecek bir dizi kritik güvenlik sorununu da gösterdi.



siber-2

Kara Delikler ve Karanlık Madde Aynı mı? Astrofizikçiler Ders Kitabı Açıklamalarını Yükseltiyor
Huawei P60’ın tasarımının gizliliği tamamen kaldırıldı. Her taraftan koruyucu kılıfın fotoğrafları vardı
iPhone 15 — Yeni iPhone’u atlayabilmeniz için 5 neden
Genshin Impact Hu Tao ve Yelan pankartları satışları artırıyor
NYT Strands bugün – 6 Haziran Perşembe için ipuçları, cevaplar ve spangram (oyun #95)
ETİKETLENDİ:ağ güvenliğiAraştırmacılarbilgi Güvenliğibilgisayar GüvenliğibulutbüyükciddiDepolamae2eefidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriKeşfediyorkusurlarınınasıl hacklenirsağlayıcılarındasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Motorola Mağazasından şık Moto G Stylus 5G (2024) ürününü 129,99 $ hediyeyle edinin
Sonraki Makale OnePlus 13: şu ana kadar bildiğimiz her şey

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yeni Oyun Duyurusu: Persona 6 Resmen Açıklandı
Oyun
Gears Of War: E-Day ile Testere Lancer’ın Hikayesi Keşfediliyor
Oyun
Gears Of War’ta Devrim Niteliğinde Hareket Yeniliği
Oyun
Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?