Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Google Kubernetes Misconfig, Herhangi Bir Gmail Hesabının Kümelerinizi Kontrol Etmesine İzin Verir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Google Kubernetes Misconfig, Herhangi Bir Gmail Hesabının Kümelerinizi Kontrol Etmesine İzin Verir

GenelSiber Güvenlik

Google Kubernetes Misconfig, Herhangi Bir Gmail Hesabının Kümelerinizi Kontrol Etmesine İzin Verir

teknomers
Son güncelleme: 24 Ocak 2024 18:27
teknomers
Paylaş
Paylaş


24 Ocak 2024Haber odasıBulut Güvenliği / Kubernetes

Siber güvenlik araştırmacıları, Google Kubernetes Engine’i (GKE) etkileyen ve Google hesabına sahip tehdit aktörlerinin Kubernetes kümesinin kontrolünü ele geçirmek için kullanabileceği potansiyel bir boşluk keşfetti.

Kritik eksikliğe kod adı verildi Sistem:Tümü Bulut güvenlik firması Orca tarafından. Doğadaki 250.000 kadar aktif GKE kümesinin saldırı vektörüne karşı duyarlı olduğu tahmin ediliyor.

İçinde rapor The Hacker News ile paylaşılan güvenlik araştırmacısı Ofir Yakobi, bunun “muhtemelen yaygın bir yanlış anlamadan kaynaklandığını” söyledi. sistem:kimliği doğrulanmış grup Google Kubernetes Engine yalnızca doğrulanmış ve deterministik kimlikleri içerirken gerçekte kimliği doğrulanmış herhangi bir Google hesabını (kuruluş dışında bile) içerir.”

System:authenticated grubu bir özel grup Bu, kimliği doğrulanmış tüm varlıkları, insan kullanıcıları ve hizmet hesaplarını içerir. Sonuç olarak, yöneticilerin istemeden de olsa aşırı hoşgörülü roller vermeleri durumunda bunun ciddi sonuçları olabilir.

Özellikle, bir Google hesabına sahip olan harici bir tehdit aktörü, kendi hesaplarını kullanarak bu yanlış yapılandırmayı kötüye kullanabilir. Google OAuth 2.0 taşıyıcı jetonu Yanal hareket, kripto madenciliği, hizmet reddi ve hassas veri hırsızlığı gibi takip eden istismarlar için kümenin kontrolünü ele geçirmek.

Daha da kötüsü, bu yaklaşım, OAuth taşıyıcı jetonunu alan gerçek Gmail veya Google Workspace hesabına bağlanabilecek bir iz bırakmıyor.

Sys: Her şey bulundu çok sayıda kuruluşu etkiliyorJWT belirteçleri, GCP API anahtarları, AWS anahtarları, Google OAuth kimlik bilgileri, özel anahtarlar ve kimlik bilgileri gibi çeşitli hassas verilerin kapsayıcı kayıt defterlerine ifşa edilmesine yol açar ve bunların sonuncusu daha sonra kapsayıcı görüntülerini truva atı haline getirmek için kullanılabilir.

Google’a yapılan sorumlu açıklamanın ardından şirket, system:authenticated grubun GKE 1.28 ve sonraki sürümlerinde küme yöneticisi rolüne bağlanmasını engellemek için adımlar attı.

“Kümelerinizi, küme yöneticisi erişimindeki yanlış yapılandırmalardan yararlanan toplu kötü amaçlı yazılım saldırılarına karşı korumaya yardımcı olmak için, sürüm 1.28 ve üzerini çalıştıran GKE kümeleri, küme yöneticisi ClusterRole’u sisteme:anonim kullanıcıya veya sisteme:kimliği doğrulanmamış veya doğrulanmamış şekilde bağlamanıza izin vermez sistem:kimliği doğrulanmış gruplar,” Google artık notlar belgelerinde.

Google ayrıca kullanıcılara system:authenticated grubu herhangi bir RBAC rolüne bağlamamalarını, ayrıca kümelerin hem ClusterRoleBindings hem de RoleBindings kullanılarak gruba bağlanıp bağlanmadığını değerlendirmelerini ve güvenli olmayan bağlamaları kaldırmalarını öneriyor.

Orca ayrıca, bu yöntemin kullanıldığı büyük ölçekli bir saldırının kamuya açık bir kaydı bulunmamakla birlikte, bunun yalnızca zaman meselesi olabileceği ve kullanıcıların küme erişim kontrollerini güvence altına almak için uygun adımları atmasını gerektirebileceği konusunda da uyardı.

Şirket, “Bu bir gelişme olsa da, bunun hâlâ gruba atanabilecek birçok başka rol ve izin bıraktığını unutmamak önemlidir” dedi.



siber-2

En iyi Apex Legends modlarından biri Dressed to Kill için geri döndü
Sağlam Bir Çift Uygun Fiyatlı Kulaklık
Yeni Telegram Botu “Telekopye” Rusya’dan Büyük Ölçekli Kimlik Avı Dolandırıcılıklarını Güçlendiriyor
Apple, MacBook Pro’nun Dokunmatik Çubuğu İçin Daha Pratik Bir Kullanım Bulmuş Olabilir
Overwatch 2 Güncellemesi 3.87, Mutasyon Ayarlamaları ve Daha Fazlası İçin Gönderildi
ETİKETLENDİ:#googleağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiBiretmesinefidye yazılımı kötü amaçlı yazılımGmailhack haberlerihacker haberleriherhangiHesabınınİzinkontrolKubernetesKümeleriniziMisconfigNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliveriryazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Palworld: Xbox ve Steam’deki viral oyunlarla ilgili en son gelişmeler
Sonraki Makale Ucuz süper zoom yok. Realme 12 Pro+’ın fiyatı açıklandı ve bu akıllı telefon 300 dolardan çok daha pahalı olacak

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

AMD’nin RDNA 5 Oyun GPU’ları 2027 Sonbaharında Geliyor
Donanım
OpenAI Süper Uygulama Üzerinde Çalışmaya Devam Ediyor
Genel
Xbox Oyun Tanıtımı 2026: Neler Bekliyoruz?
Liste
Final Fantasy 7 Yenilemesinde En Sevdiği Unsuru Paylaştı
Oyun
Dell’in yeni XPS 14’ü neredeyse her alanda daha iyi!
Liste
MSI ve Gigabyte’tan 5K 27 inç Mini-LED monitörler geldi
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?