Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Entra ID’deki Puslu Sorun Ayrıcalıklı Kullanıcıların Küresel Yöneticiler Olmasına İzin Veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Entra ID’deki Puslu Sorun Ayrıcalıklı Kullanıcıların Küresel Yöneticiler Olmasına İzin Veriyor

GenelSiber Güvenlik

Entra ID’deki Puslu Sorun Ayrıcalıklı Kullanıcıların Küresel Yöneticiler Olmasına İzin Veriyor

teknomers
Son güncelleme: 8 Ağustos 2024 06:54
teknomers
Paylaş
Paylaş


Contents
  • Bulutta Yetkisiz Erişim
  • Bulut İzinleriyle Başa Çıkma

BLACK HAT USA – Las Vegas – Çarşamba, 7 Ağustos – Microsoft’un Entra ID kimlik ve erişim yönetim hizmetindeki belirsiz bir sorun, bir bilgisayar korsanının bir kuruluşun bulut ortamının her köşesine erişebilmesine olanak tanıyabilir.

Kritik olarak, saldırı bir hacker’ın halihazırda bir yönetici düzeyindeki hesaba erişiminin olmasını gerektirir. Ancak bu durumda, olasılıklar sınırsızdır. Bugün yerel saatle 16:20’de Black Hat’teSemperis’in kıdemli bulut güvenliği mimarı Eric Woodruff, böyle bir konumdaki saldırganın Entra ID’deki katmanlı kimlik doğrulama mekanizmalarından yararlanarak nasıl kapsamlı küresel yönetici ayrıcalıkları elde edebileceğini açıklayacak.

Küresel yönetici ayrıcalıklarına sahip bir saldırgan, bir kuruluşun bulut ortamındaki herhangi bir bağlı hizmete, hassas verilere erişmek ve kötü amaçlı yazılım yerleştirmek dahil ancak bunlarla sınırlı olmamak üzere her şeyi yapabilir. Woodruff’un açıkladığı gibi, “Bulutta bir etki alanı yöneticisi olmak gibidir. Küresel bir yönetici olarak, kelimenin tam anlamıyla her şeyi yapabilirsiniz: Microsoft 365’te insanların e-postalarına girebilir, Azure’a bağlı herhangi bir uygulamaya geçebilirsiniz, vb.”

Bulutta Yetkisiz Erişim

Entra ID, Microsoft 365 ve Azure kullanan tüm kuruluşlar için bulut uygulamaları ve hizmetleri genelinde erişimi ve izinleri yönetip güvence altına alarak merkezi bir öneme sahiptir.

Her kiracı (kuruluş) içinde Entra Kimliği, kullanıcıları, grupları ve uygulamaları “hizmet sorumluları” olarak temsil eder ve bunlara bir tür veya başka bir türde rol ve izin atanabilir.

Woodruff tarafından tanımlanan sorun, ayrıcalıklı Uygulama Yöneticisi veya Bulut Uygulama Yöneticisi rollerine sahip kullanıcıların kimlik bilgilerini doğrudan bir hizmet sorumlusuna atayabilmesiyle başlar. Bu tür ayrıcalıklara sahip bir saldırgan, Entra ID ile arayüz oluştururken hedeflenen uygulamaları gibi davranmak için bu sistem tuhaflığını kullanabilir.

Daha sonra saldırgan, kaynaklara erişim sağlayan token’lar için kimlik bilgilerini değiştirerek OAuth 2.0 istemci kimlik bilgisi verme akışını takip edebilir. İkinci büyük sorun burada devreye girer. Woodruff, araştırması sırasında, yürütme iznine sahip olmadıkları görünen eylemleri gerçekleştirebilen üç uygulama hizmeti sorumlusu belirledi:

  • Kurumsal sosyal ağ hizmeti Viva Engage’de (eski adıyla Yammer), Küresel Yöneticiler de dahil olmak üzere kullanıcıları kalıcı olarak silme olanağı.

  • Microsoft Rights Management Service’te kullanıcı ekleme yeteneği.

  • Aygıt Kayıt Hizmeti için ayrıcalıkları Küresel Yönetici düzeyine yükseltme yeteneği

Microsoft Güvenlik Yanıt Merkezi (MSRC) bu açıklara sırasıyla orta, düşük ve yüksek önem dereceleri atadı.

Woodruff, Cihaz Kayıt Hizmetiyle ilgili sorunun diğerlerinden çok daha önemli olduğunu vurguluyor. “Genellikle, Yönetici rollerini günlük, sıradan işler yapan kişilere devredersiniz. [in your organization]Bunu yapacak güçleri yok Her neyseAma eğer bizim bulduğumuz bu yolu biliyorlarsa, gidip kendilerine o rolü verebilirler” diye açıklıyor.

Bulut İzinleriyle Başa Çıkma

Woodruff bulgularını Microsoft’a götürdüğünde, şirket aslında “perde arkasındaki” gizli kimlik doğrulama mekanizmaları sayesinde yaptığı şeyi yapmasına izin verildiğini açıkladı.

Dark Reading, bu katmanlı, görünmeyen kimlik doğrulama mekanizmalarının nasıl çalıştığı ve bunların neden var olduğu hakkında daha fazla bilgi almak için Microsoft’a ulaştı.

Şimdilik Microsoft, hizmet sorumlularında kimlik bilgilerinin kullanımını sınırlayan yeni denetimlerle sorunu düzeltiyor. Artık, Aygıt Kayıt Hizmeti kullanılarak ayrıcalık yükseltme girişiminde bulunulduğunda Microsoft Graph bir hata döndürüyor.

Bu sorunun daha önce vahşi doğada istismar edilip edilmediği belirsiz. Woodruff, bunu belirlemek için kuruluşların Entra ID denetim kayıtlarını inceleyebileceğini veya kalan saldırgan kimlik bilgilerine bakabileceğini söylüyor. Ancak, kayıtların belirli bir süre sonra sona erme eğilimi olması ve saldırganların kağıt izlerini her zaman geriye dönük olarak gizleyebilmesi nedeniyle, her iki yöntem de kusursuz değildir.

“Bir süredir Microsoft ekosisteminin tamamında çalıştığım için, birçok güvenlik değerlendirmesi yaptım ve birçok kuruluşun uygulama yöneticileri etrafında nispeten gevşek bir güvenliğe sahip olduğunu gördüm. Bunu bugünlerde haberlerde görüyorsunuz: Birisi yardım masasını hedef alıyor ve bir bakmışsınız, bir ayrıcalık zinciri nedeniyle bir alan yöneticisi oluyorlar,” diyor.

Bu son keşif, aynı örüntünün bir parçası olsa da, yine de biraz şok ediciydi. “Bir nevi şöyleydi: Ah, birçok kuruluştaki bu uygulama yöneticileri gerçekten olması gerektiği gibi korunmuyor,” diyor.



siber-1

Minecraft imparatorluğunu blok blok inşa ederek büyük satış dönüm noktasına ulaştı
Samsung bu ay küresel Android pazarına hakim
Valheim güncellemesi, çeşitli Ashlands silah konseptlerini gösteriyor
Dying Light 2 Satışları İlk Ayda 5 Milyona Ulaştı, Dying Light 1 Şimdi 20 Milyonda
Halo TV dizisi çevrimiçi nasıl izlenir – çıkış tarihi ve saati, fragman ve oyuncu kadrosu
ETİKETLENDİ:{url:/anahtar-kelime/kara-şapka-haberleriAyrıcalıklıbaşlık:Black Hat Haberleri}EntraIDdekiİzinKullanıcılarınküreselolmasınaPusluSorunVeriyoryöneticiler
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale ‘Confess, Fletch’ Yönetmeni Devam Filminin İlerletmeyeceğini Söyledi: “Bu Konuda Oldukça Depresyondaydım”
Sonraki Makale Bu Hafta Yapay Zeka: OpenAI’nin yetenek tutma sorunları

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Persona 6 Karşımızda, Bildiğimiz Tek Şey Bu
Liste
Doom: Karanlık Çağlar’da Kalkan Yerini Etkileyici Mızrağa Bırakıyor
Oyun
Notion, hizmet kesintisinden sonra Anthropic erişimini yeniden sağladı
Yapay Zeka
ASML, Avrupa’nın En Değerli Şirketi: Pazar Değeri 674 Milyar Dolar
Donanım
GM’nin 900 Milyon Doları ile Elektrikli Araçlarda Büyük Hamlesi
Genel
Fable Şubat Sonunda Beklentileri Karşılayacak mı?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?