Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Expo Çerçevesindeki Kritik OAuth Güvenlik Açığı Hesabın Ele Geçirilmesine İzin Veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Expo Çerçevesindeki Kritik OAuth Güvenlik Açığı Hesabın Ele Geçirilmesine İzin Veriyor

GenelSiber Güvenlik

Expo Çerçevesindeki Kritik OAuth Güvenlik Açığı Hesabın Ele Geçirilmesine İzin Veriyor

teknomers
Son güncelleme: 27 Mayıs 2023 21:36
teknomers
Paylaş
Paylaş


27 Mayıs 2023Ravie LakshmananAPI Güvenliği / Güvenlik Açığı

Uygulama geliştirme çerçevesi Expo.io’nun Açık Yetkilendirme (OAuth) uygulamasında kritik bir güvenlik açığı açıklandı.

Eksiklik, atanan CVE tanımlayıcısı CVE-2023-28131, CVSS puanlama sisteminde 9.6 önem derecesine sahiptir. API güvenlik firması Salt Labs söz konusu sorun, daha sonra hesapları ele geçirmek ve hassas verileri sifonlamak için kullanılabilecek kimlik bilgisi sızıntısına duyarlı çerçeveyi kullanan hizmetler sağladı.

Belirli koşullar altında, bir tehdit aktörü, Facebook, Google veya Twitter gibi çeşitli platformlarda güvenliği ihlal edilmiş bir kullanıcı adına keyfi eylemler gerçekleştirmek için kusurdan faydalanabilirdi.

Electron’a benzeyen Expo, Android, iOS ve web üzerinde çalışan evrensel yerel uygulamalar geliştirmek için açık kaynaklı bir platformdur.

Saldırının başarılı olabilmesi için, Expo kullanan sitelerin ve uygulamaların AuthSession Proxy ayarını Google ve Facebook gibi bir üçüncü taraf sağlayıcı kullanarak çoklu oturum açma (SSO) için yapılandırmış olması gerektiğini belirtmekte fayda var.

Farklı bir şekilde ifade edilirse, güvenlik açığı, bir oturum açma sağlayıcısı (örn. Facebook) ile ilişkili gizli belirteci aktör tarafından kontrol edilen bir alana göndermek ve bunu kurbanın hesabının kontrolünü ele geçirmek için kullanmak için kullanılabilir.

Bu da, hedeflenen kullanıcıyı, e-posta, SMS mesajları veya şüpheli bir web sitesi gibi geleneksel sosyal mühendislik vektörleri yoluyla gönderilebilecek özel hazırlanmış bir bağlantıya tıklaması için kandırarak gerçekleştirilir.

Expo, bir danışma belgesinde, 18 Şubat 2023’teki sorumlu açıklamanın ardından saatler içinde bir düzeltme dağıttığını söyledi. göç AuthSession API proxy’lerini kullanmaktan SSO özelliklerini etkinleştirmek için derin bağlantı URL şemalarını üçüncü taraf kimlik doğrulama sağlayıcılarına doğrudan kaydetmeye kadar.

güvenlik açığı

Expo’dan James Ide, “Güvenlik açığı, potansiyel bir saldırganın bir kullanıcıyı kötü amaçlı bir bağlantıyı ziyaret etmesi, üçüncü taraf bir kimlik doğrulama sağlayıcısında oturum açması ve yanlışlıkla üçüncü taraf kimlik doğrulama bilgilerini ifşa etmesi için kandırmasına izin verebilirdi.” söz konusu.

“Bunun nedeni, auth.expo.io’nun bir uygulamanın geri arama URL’si kullanıcı geri arama URL’sine güvendiğini açıkça onaylamadan önce.”

YAKLAŞAN WEBİNAR

Sıfır Güven + Aldatma: Saldırganları Zekanızla Nasıl Alt Edeceğinizi Öğrenin!

Deception’ın gelişmiş tehditleri nasıl algılayabildiğini, yanal hareketi nasıl durdurabildiğini ve Sıfır Güven stratejinizi nasıl geliştirebildiğini keşfedin. Bilgilendirici web seminerimize katılın!

Koltuğumu Kurtar!

Açıklama aşağıdakileri takip eder: keşif Booking.com’da (ve kardeş sitesi Kayak.com’da) bir kullanıcının hesabının kontrolünü ele geçirmek, kişisel veya ödeme kartı verilerine ilişkin tam görünürlük elde etmek ve mağdur adına eylemler gerçekleştirmek için kullanılmış olabilecek benzer OAuth sorunları.

Bulgular, İsviçre siber güvenlik şirketi Sonar’dan haftalar sonra da geldi. detaylı Pimcore kurumsal içerik yönetim sisteminde bir yol geçişi ve bir SQL enjeksiyon kusuru (CVE-2023-28438) bir saldırgan, web sunucusunun izinleriyle sunucuda keyfi PHP kodunu çalıştırmak için kötüye kullanabilir.

Sonar, Mart 2023’te de açıklığa kavuşmuş LibreNMS 22.10.0 ve önceki sürümlerini etkileyen, Basit Ağ Yönetimi Protokolü (Basit Ağ Yönetimi Protokolü) (SNMP) etkin.



siber-2

Fortnite Etkinliği Michael Myers, Alan Wake ve Yeni Cadılar Bayramı Silahlarına Görünümler Ekliyor
Black Hat Research, Rusya’nın Ukrayna Hackingini Arttırdığını Söyledi
Sam Altman Microsoft tarafından işe alındı, OpenAI ve ChatGPT’nin geleceği belirsiz
The King of Fighters 15 Team Awakened Orochi DLC Oynanış Fragmanı Çıktı
Stalker 2: Heart of Chornobyl Eylül Ayına Ertelendi
ETİKETLENDİ:Açığıağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriÇerçevesindekieleExpofidye yazılımı kötü amaçlı yazılımGeçirilmesinegüvenlikhack haberlerihacker haberlerihesabınİzinKritikNasıl heklenirOAuthsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliVeriyoryazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Anlaşma Dalışı: Bu girişim neden A Serisini yükseltmek yerine kendini satmayı seçti?
Sonraki Makale Gökbilimciler, gizemli ‘süper Dünyaların’ oluşum mekanizmasını anlamak için önemli bir gezegen sistemi keşfettiler.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Laravel Boost’u Neo4j MCP ile Geliştirin🚀
Yazılım
Call of Duty Filmi İçin Ortamına Dair Önemli Gelişme
Oyun
Marvel Tutkunları İçin Yeni Hot Toys Figürü Heyecan Veriyor
Oyun
2026’da Dubai İşletmelerinin Özel Web Uygulamalarına İhtiyacı Var: Bir Geliştiricinin Dürüst Değerlendirmesi
Yazılım
Acil: JadePuffer Saldırıları Artık AI Model Verilerini Hedef Alıyor
Siber Güvenlik
Yeni Game of Thrones Oyunu Ertelendi: Bekleyiş Devam Ediyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?