Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Araştırmacılar, Kutu Hesaplarını Koruyan SMS Tabanlı Çok Faktörlü Kimlik Doğrulamayı Atlıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Araştırmacılar, Kutu Hesaplarını Koruyan SMS Tabanlı Çok Faktörlü Kimlik Doğrulamayı Atlıyor

GenelSiber Güvenlik

Araştırmacılar, Kutu Hesaplarını Koruyan SMS Tabanlı Çok Faktörlü Kimlik Doğrulamayı Atlıyor

teknomers
Son güncelleme: 19 Ocak 2022 01:58
teknomers
Paylaş
Paylaş


Siber güvenlik araştırmacıları, Box’ın çok faktörlü kimlik doğrulama (MFA) mekanizmasında, SMS tabanlı oturum açma doğrulamasını tamamen ortadan kaldırmak için kötüye kullanılabilecek bir hatanın ayrıntılarını açıkladı.

Varonis araştırmacıları, “Bu tekniği kullanarak, bir saldırgan, bir kuruluşun Box hesabını tehlikeye atmak ve hassas verileri kurbanın telefonuna erişmeden sızdırmak için çalınan kimlik bilgilerini kullanabilir.” söz konusu The Hacker News ile paylaşılan bir raporda.

Siber güvenlik şirketi, sorunu 2 Kasım 2021’de bulut hizmeti sağlayıcısına bildirdiğini ve Box tarafından düzeltmelerin yayınlandığını söyledi.

MFA, kullanıcılara kimlik bilgilerinin doldurulmasına karşı ikinci bir savunma katmanı sağlamak için parola (yalnızca kullanıcının bildiği bir şey) ve geçici bir kerelik parola, yani TOTP (yalnızca kullanıcının sahip olduğu bir şey) gibi faktörlerin bir kombinasyonuna dayanan bir kimlik doğrulama yöntemidir. ve diğer hesap ele geçirme saldırıları.

Bu iki aşamalı kimlik doğrulama, kodun SMS olarak gönderilmesini veya alternatif olarak, bir kimlik doğrulama uygulaması veya bir donanım güvenlik anahtarı aracılığıyla erişilmesini içerebilir. Böylece, SMS doğrulaması için kayıtlı bir Box kullanıcısı geçerli bir kullanıcı adı ve şifre ile giriş yaptığında, hizmet bir oturum çerezi kurar ve kullanıcıyı, hesaba erişim sağlamak için TOTP’nin girilebileceği bir sayfaya yönlendirir.

Varonis tarafından tanımlanan baypas, araştırmacıların MFA modlarının bir karışımı olarak adlandırdıkları şeyin bir sonucudur. Saldırgan, kurbanın kimlik bilgileriyle oturum açtığında ve SMS tabanlı kimlik doğrulamasını, örneğin, yalnızca kendi Box hesabıyla ilişkili TOTP’yi sağlayarak oturum açmayı başarıyla tamamlamak için kimlik doğrulayıcı uygulamasını kullanan farklı bir işlem lehine terk ettiğinde ortaya çıkar.

“Box, kurbanın kaydolmadığını özlüyor [in] bir kimlik doğrulama uygulaması ve bunun yerine tamamen farklı bir hesaptan gelen geçerli bir kimlik doğrulama şifresini, giriş yapan kullanıcıya ait olup olmadığını kontrol etmeden körü körüne kabul ediyor” dedi araştırmacılar. telefonla veya SMS ile kullanıcıya bildirilir.”

Başka bir deyişle, Box yalnızca kurbanın kimlik doğrulama uygulaması tabanlı bir doğrulamaya (veya SMS’i engelleyen başka bir yönteme) kaydolup kaydolmadığını kontrol etmekle kalmadı, aynı zamanda girilen kodun aslında kurbanla bağlantılı bir kimlik doğrulama uygulamasından geldiğini doğrulamadı. kim giriş yapmaya çalışıyor

Bulgular Varonis’ten bir aydan biraz daha uzun bir süre sonra geldi ifşa kötü niyetli aktörlerin “kaydı iptal ederek” kimlik doğrulayıcı tabanlı doğrulamayı aşmasını sağlayabilecek benzer bir teknik[ing] bir kullanıcı adı ve parola sağladıktan sonra ancak ikinci faktörü sağlamadan önce MFA’dan bir kullanıcı.”

Araştırmacılar, Aralık 2021’in başlarında, “/mfa/kayıt iptali uç noktası, bir TOTP cihazını bir kullanıcının hesabından kaldırmak için kullanıcının kimliğinin tam olarak doğrulanmasını gerektirmiyordu” dedi.

“MFA, yalnızca kodu yazan geliştirici kadar iyidir [and] yanlış bir güvenlik duygusu sağlayabilir” diye sonuca varan araştırmacılar, “MFA’nın etkin olması, bir saldırganın hesabını tehlikeye atmak için kurbanın cihazına fiziksel erişim sağlaması gerektiği anlamına gelmez.”

.



siber-2

Son olarak, önerilen bir fiyata satın alınabilecek yeni bir NVIDIA ekran kartı? GEFORCE RTX 5070 12GB 550 $ fiyatla Best Buy kataloğunda aydınlatılmış
WhatsApp, Aynı Uygulamada Birden Fazla Hesabı Kullanmanıza İzin Veren Yeni Bir Özellik Üzerinde Çalışıyor
Honda, MS01 elektrikli bisikleti tanıttı. Anahtarsız giriş, LCD ekran, 65 km menzil ve 25 km/s azami hız 745 $
Bu tamamen farklı bir akıllı telefon. Realme 9 5G’nin Avrupa versiyonu, daha önce piyasaya sürülen varyanttan çok farklı
Yeni Sesli Asistanınızla Tanışın: Jack Skellington, Amazon Echo Dot
ETİKETLENDİ:ağ güvenliğiAraştırmacılarAtlıyorbilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriçokDoğrulamayıFaktörlüfidye yazılımıhack haberlerihacker haberlerihesaplarınıKimlikKoruyankutuNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarSMStabanlıveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Apple, akıllı telefonlarda pazar lideridir. Geçen çeyrekte Samsung’u geçti.
Sonraki Makale Bu sahte Nintendo sitesi, Switch konsollarında büyük indirimler sunduğunu iddia ediyor
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Savaş Alanında Hayatta Kalan Kuşlar: Optik Lif Yuvaları
Donanım
Yeni Ark Yapım Aracı ile Mod Oluşturma Artık Herkesin Erişiminde
Oyun
Zamanı Değerlendirmek İçin İhtiyacınız Olan Eğlenceler
Liste
Mutfaklarınıza Midsize Bıçakla Renk Katın: Dev Şef Bıçağına Gerek Yok!
Genel
Google, SpaceX ile 920M $’lık aylık hesap anlaşması imzaladı
Donanım
Teknoloji Dünyasında Yeni Apocrypha Kodları Geliyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?