Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Google OAuth Güvenlik Açığı, Başarısız Başlangıç ​​Etki Alanları Yoluyla Milyonları Açığa Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Google OAuth Güvenlik Açığı, Başarısız Başlangıç ​​Etki Alanları Yoluyla Milyonları Açığa Çıkardı

GenelSiber Güvenlik

Google OAuth Güvenlik Açığı, Başarısız Başlangıç ​​Etki Alanları Yoluyla Milyonları Açığa Çıkardı

teknomers
Son güncelleme: 15 Ocak 2025 03:23
teknomers
Paylaş
Paylaş


14 Ocak 2025Ravie LakshmananGüvenlik Açığı / Veri Gizliliği

Yeni araştırma, Google’ın “Google ile Oturum Açma” kimlik doğrulama akışındaki, hassas verilere erişim sağlamak için alan adı sahipliğindeki tuhaflıktan yararlanan bir “eksikliğin” perdesini geri çekti.

Truffle Security kurucu ortağı ve CEO’su Dylan Ayrey, “Google’ın OAuth girişi, birinin başarısız bir girişimin alan adını satın almasına ve bunu eski çalışanlar için e-posta hesaplarını yeniden oluşturmak için kullanmasına karşı koruma sağlamaz.” söz konusu Pazartesi raporunda.

“Eski e-posta verilerine erişemeseniz de bu hesapları, kuruluşun kullandığı tüm farklı SaaS ürünlerine giriş yapmak için kullanabilirsiniz.”

San Francisco merkezli şirket, sorunun, başarısız bir girişimle ilişkili geçersiz bir alan adı satın alarak ve OpenAI ChatGPT, Slack gibi çeşitli uygulamalarla ilgili eski çalışan hesaplarına yetkisiz erişim sağlayarak milyonlarca Amerikalı kullanıcının verilerini riske atma potansiyeline sahip olduğunu söyledi. , Notion, Zoom ve hatta İK sistemleri.

Ayrey, “En hassas hesaplar vergi belgelerini, maaş bordrolarını, sigorta bilgilerini, sosyal güvenlik numaralarını ve daha fazlasını içeren İK sistemlerini içeriyordu” dedi. “Görüşme platformları ayrıca aday geri bildirimleri, teklifler ve reddedilmeler hakkında hassas bilgiler içeriyordu.”

Açık yetkilendirmenin kısaltması olan OAuth, erişim yetkisi için açık bir standardı ifade eder ve kullanıcıların web sitelerine veya uygulamalara, şifrelerini vermek zorunda kalmadan diğer web sitelerindeki bilgilerine erişmesine olanak tanır. Bu, kullanıcının kimliğini doğrulamak ve hizmetin belirtecin amaçlandığı kaynağa erişmesine izin vermek için bir erişim belirteci kullanılarak gerçekleştirilir.

Google OAuth Güvenlik Açığı

Slack gibi bir uygulamada oturum açmak için “Google ile Oturum Aç” kullanıldığında Google, hizmete kullanıcı hakkında e-posta adresi ve barındırılan alan adı da dahil olmak üzere bir dizi talep gönderir ve bunlar daha sonra kullanıcıların kendi uygulamalarına giriş yapması için kullanılabilir. hesaplar.

Bu aynı zamanda, bir hizmetin kullanıcıların kimliğini doğrulamak için yalnızca bu bilgilere dayanması durumunda, etki alanı sahipliği değişikliklerinin bir saldırganın eski çalışan hesaplarına yeniden erişmesine olanak tanıyabileceği bir senaryonun kapısını da açacağı anlamına gelir.

Truffle ayrıca Google’ın OAuth ID belirtecinin benzersiz bir kullanıcı tanımlayıcı içerdiğine de dikkat çekti. alt talep – bu teorik olarak sorunu önleyebilir, ancak bunun güvenilmez olduğu bulunmuştur. Microsoft’un Entra ID belirteçlerinin şunları içerdiğini belirtmekte fayda var: alt veya oid iddiaları Kullanıcı başına değişmez bir değer depolamak için.

Google, güvenlik açığının açıklanmasına başlangıçta bunun amaçlanan bir davranış olduğunu belirterek yanıt verdi, ancak daha sonra 19 Aralık 2024 itibarıyla hata raporunu yeniden açarak Ayrey’e 1.337 ABD doları tutarında ödül verdi. Aynı zamanda konuyu “yüksek etkili, kötüye kullanımla ilgili bir metodoloji” olarak nitelendirdi.

Bu arada, alt yazılım sağlayıcılarının Google’ın OAuth uygulamasındaki güvenlik açığına karşı koruma sağlamak için alabilecekleri herhangi bir koruma bulunmamaktadır. Hacker News daha fazla yorum almak için Google’a ulaştı ve geri dönüş alırsak hikayeyi güncelleyeceğiz.

Ayrey, “Birey olarak, bir startup’tan çıkarıldığınızda, bu hesaplardaki verilerinizi koruma yeteneğinizi kaybedersiniz ve startup’ın ve alan adının geleceğinin başına gelecek her türlü kadere tabi olursunuz” dedi. “Kullanıcılar ve çalışma alanları için değişmez tanımlayıcılar olmadığında, alan adı sahipliği değişiklikleri hesapların güvenliğini tehlikeye atmaya devam edecektir.”



siber-2

AvtoVAZ hedefine ulaştı: Geri dönüşüm oranlarında %75-80 oranında artış hükümet tarafından onaylandı
Yeni bir iş mi istiyorsunuz? Bulut veya siber güvenlik alanında becerilerinizi geliştirin
(ISC)² ABD, Birleşik Krallık ve Singapur’da CISSP için Çevrimiçi Gözetimli Sınavlarda Pilotluk Yapacak
New York’tan Valve’a Acil Dava: Oyun Kutuları ile Kumarı Teşvik mi Ediyor?
Google, Mombak’tan 200.000 Ton Karbon Temizleme Alımıyla Ormanları Kurtarıyor!
ETİKETLENDİ:#googleaçığaAçığıağ güvenliğiAlanlarıbaşarısızbaşlangıçbilgi Güvenliğibilgisayar GüvenliğiÇıkardıEtkifidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriMilyonlarınasıl hacklenirOAuthsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığıYoluyla
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Elon Musk, Twitter’ı satın alma şekli nedeniyle federaller tarafından dava ediliyor
Sonraki Makale Samsung’un 512 GB Galaxy Tab S10+’ı yüzde 20 indirimle yeni rekor düşük fiyata geriledi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kripto Para Piyasasında Sert Düşüş: Bitcoin ve Ether FTX Krizinden Beri En Kötü Haftayı Geçirdi
Finans
Laravel ile Çok Kiracılı Bir Bordro Motoru Geliştirirken Öğrendiklerimiz
Yazılım
Final Fantasy 7 Dünyasında Keşfedilecek 22 Yeni Ekran Görüntüsü
Oyun
RTX 3050 Ti mühendislik örneği fotoğraflarda ve testlerde göründü
Donanım
Huawei-led ekip, 1.6 trilyon parametreli DeepSeek modelini tanıttı
Donanım
Blasphemous 2 İçin Ücretsiz Heyecan Verici Yeni Genişleme Geldi
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?