Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, IBM Cloud Databases for PostgreSQL’i Etkileyen Tedarik Zinciri Kusurunu Açıkladı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, IBM Cloud Databases for PostgreSQL’i Etkileyen Tedarik Zinciri Kusurunu Açıkladı

GenelSiber Güvenlik

Araştırmacılar, IBM Cloud Databases for PostgreSQL’i Etkileyen Tedarik Zinciri Kusurunu Açıkladı

teknomers
Son güncelleme: 3 Aralık 2022 20:06
teknomers
Paylaş
Paylaş


IBM, PostgreSQL için Bulut Veritabanlarını (ICD) etkileyen ve dahili havuzları kurcalamak ve yetkisiz kod çalıştırmak için potansiyel olarak istismar edilebilecek yüksek önem düzeyine sahip bir güvenlik açığını düzeltti.

Ayrıcalık yükseltme kusuru (CVSS puanı: 8.8), “Cehennem Anahtarlığı” bulut güvenlik firması Wiz tarafından, “bir bulut sağlayıcısının altyapısını etkileyen türünün ilk örneği tedarik zinciri saldırı vektörü” olarak tanımlandı.

Hatanın başarılı bir şekilde kullanılması, kötü niyetli bir aktörün müşterilerin ortamlarında uzaktan kod yürütmesine ve hatta PostgreSQL veritabanında depolanan verileri okumasına veya değiştirmesine olanak sağlayabilir.

Wiz araştırmacıları Ronen Shustin ve Shir Tamari, “Güvenlik açığı, açığa çıkan üç sır zincirinden (Kubernetes hizmet hesabı belirteci, özel konteyner kayıt parolası, CI/CD sunucusu kimlik bilgileri) ve dahili yapı sunucularına aşırı izin veren ağ erişiminden oluşuyor.” söz konusu.

Hell’s Keychain, ICD’de bir saldırgan süper kullanıcı (“ibm” olarak da bilinir) ayrıcalıkları veren ve daha sonra veritabanı eşgörünümünü barındıran temeldeki sanal makinede rasgele komutları yürütmek için kullanılan bir SQL enjeksiyon kusuruyla başlar.

Bu yetenek, bir Kubernetes API belirteç dosyasına erişmek için silahlandırılarak, PostgreSQL için ICD ile ilgili görüntüleri depolayan IBM’in özel kapsayıcı kayıt defterinden kapsayıcı görüntülerinin çekilmesini ve bu görüntülerin ek sırlar için taranmasını içeren daha geniş kullanım sonrası çabalara olanak tanır.

PostgreSQL için IBM Cloud Databases

Araştırmacılar, “Konteyner görüntüleri tipik olarak şirketin fikri mülkiyeti olan özel kaynak kodunu ve ikili yapıları içerir” dedi. “Ayrıca, bir saldırganın ek güvenlik açıkları bulmak ve hizmetin iç ortamında yanal hareket gerçekleştirmek için yararlanabileceği bilgileri de içerebilirler.”

Wiz, görüntü bildirim dosyalarından dahili yapı deposunu ve FTP kimlik bilgilerini çıkarabildiğini ve güvenilir havuzlara ve IBM derleme sunucularına sınırsız okuma-yazma erişimine etkili bir şekilde izin verdiğini söyledi.

Bu tür bir saldırı, saldırganın daha sonra her veritabanı örneğine yüklenecek olan PostgreSQL görüntüsünün oluşturma sürecinde kullanılan rasgele dosyaların üzerine yazmasını sağladığından, ciddi sonuçlar doğurabilir.

Amerikan teknoloji devi, bir bağımsız danışmanlıktüm IBM Cloud Databases for PostgreSQL eşgörünümlerinin hatadan potansiyel olarak etkilendiğini söyledi, ancak kötü niyetli faaliyete dair hiçbir kanıt bulamadığını kaydetti.

Ayrıca, düzeltmelerin müşteri örneklerine otomatik olarak uygulandığını ve başka bir işlem yapılması gerekmediğini belirtti. Hafifletici önlemler 22 Ağustos ve 3 Eylül 2022’de kullanıma sunuldu.

Araştırmacılar, “Bu güvenlik açıkları, platformda bir tedarik zinciri saldırısıyla sonuçlanan kapsamlı bir istismar zincirinin parçası olarak kötü niyetli bir aktör tarafından kullanılmış olabilir” dedi.

Bu tür tehditleri azaltmak için kuruluşların bulut ortamlarını dağınık kimlik bilgileri açısından izlemesi, üretim sunucularına erişimi engellemek için ağ denetimlerini uygulaması ve kapsayıcı kayıt defteri kazımasına karşı koruma sağlaması önerilir.



siber-2

SpaceX’in Crew Dragon’u, Ateşli Atmosferik Yeniden Giriş Sırasında “Kayan Yıldız” Oldu
Halo Infinite Dev, Hit Pokémon’dan Esinlenen Forge Modunun Ayrıca Harika Bir QA Aracı Olduğunu Açıkladı
Kaspersky Research, Tersine Mühendisliğin InfoSec Uzmanları Arasında En Çok Talep Edilen Beceri Olduğunu Buluyor
Street Fighter 6 Rashid savaş kartı gelişi için hazırlanıyor
Oyunda Xbox Series X stoku: Stoklar tükenmeden Microsoft’un amiral gemisi konsolunu alın
ETİKETLENDİ:açıkladıağ güvenliğiAraştırmacılarbilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriCloudDatabasesetkileyenfidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriIBMKusurunuNasıl heklenirPostgreSQLisiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartedarikveri ihlaliyazılım güvenlik açığıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Mesajlaşmak 30 yaşında, bu da çoğu yetişkinin ondan önceki hayatı hatırlamadığı anlamına geliyor.
Sonraki Makale 12500’den %50’den Fazla Daha Hızlı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Vatandaş Bilimi ile Ekoturizmi Birleştirerek Doğayı Koruma Stratejileri
Genel
Startup Battlefield 200 başvuruları 3 gün içinde kapanıyor
Yapay Zeka
Seattle, bir yıl süreli AI veri merkezi moratoriumu geçirecek – topluluk etkisini inceleyecek
Donanım
Şu anda telefonunuzdan uzaklaşmanızı isteyen en ilginç girişimler
Genel
AI Girişimi Senaryonun Hit Olup Olmayacağını Belirliyor
Liste
Kritik Uyarı: IronWorm ve Yeni Miasma Solucanı npm’e Sızdı
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?