Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Google sabit bulut çalıştırma güvenlik açığı, kötüye kullanım yoluyla yetkisiz görüntü erişimine izin veriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Google sabit bulut çalıştırma güvenlik açığı, kötüye kullanım yoluyla yetkisiz görüntü erişimine izin veriyor

GenelSiber Güvenlik

Google sabit bulut çalıştırma güvenlik açığı, kötüye kullanım yoluyla yetkisiz görüntü erişimine izin veriyor

teknomers
Son güncelleme: 2 Nisan 2025 19:11
teknomers
Paylaş
Paylaş


02 Nisan 2025Ravie LakshmananBulut Güvenliği / Güvenlik Açığı

Siber güvenlik araştırmacıları, Google Cloud Platform (GCP) bulut çalışmasında, kötü niyetli bir aktörün kapsayıcı görüntülerine erişmesine ve hatta kötü amaçlı kod enjekte etmesine izin verebilecek artık paketlenmiş ayrıcalık artış güvenlik açığının ayrıntılarını açıkladılar.

“Güvenlik açığı, böyle bir kimliğin aynı hesapta özel Google Artefakt Kayıt Defteri ve Google Container kayıt defteri görüntülerini çekmek için Google Cloud Run Revizyon Düzenleme İzinlerini kötüye kullanmasına izin verebilirdi.” söz konusu Hacker News ile paylaşılan bir raporda.

Güvenlik eksikliği siber güvenlik şirketi tarafından ImagerUnner kodlandı. Sorumlu açıklamanın ardından Google, 28 Ocak 2025 itibariyle sorunu ele aldı.

Google Cloud Run ölçeklenebilir, sunucusuz bir ortamda kapsayıcı uygulamaları yürütmek için tam olarak yönetilen bir hizmettir. Teknoloji bir hizmet çalıştırmak için kullanıldığında, konteyner görüntüleri Artefakt Kayıt Defteri (veya Docker Hub) Görüntü URL’sini belirterek sonraki dağıtım için.

Söz konusu olan, konteyner kayıt defteri izinlerinden yoksun ancak Google Cloud RUN revizyonlarında düzenleme izinleri olan bazı kimlikler olmasıdır.

Bir Cloud Run hizmeti her dağıtıldığında veya güncellendiğinde, yeni bir sürüm oluşturulur. Ve her bulut çalıştırma revizyonu konuşlandırıldığında, Hizmet Temsilcisi Hesabı gerekli görüntüleri çekmek için kullanılır.

Matan, “Bir saldırgan bir kurbanın projesi içinde – özellikle run.services.update ve iam.serviceaccounts.actas izinleri içinde belirli izinler kazanırsa, bir bulut çalışma hizmetini değiştirebilir ve yeni bir revizyon dağıtabilirler.” “Bunu yaparken, hizmetin çekmesi için aynı proje içindeki herhangi bir özel konteyner görüntüsünü belirleyebilirler.”

Dahası, saldırgan bir kurbanın kayıtlarında depolanan hassas veya tescilli görüntülere erişebilir ve hatta yürütüldüğünde sırlar çıkarmak, hassas verileri dışarı atmak ve hatta kontrolleri altındaki bir makineye bir ters kabuk açmak için istismar edilebilecek kötü amaçlı talimatlar getirebilir.

Google Now tarafından yayınlanan yama, bir bulut run kaynağını oluşturma veya güncelleme kullanıcı veya hizmet hesabının kapsayıcı resimlerine erişmek için açık bir iznine sahip olmasını sağlar.

“Bir bulut run kaynağını oluşturmak veya güncellemek, artık konteyner görüntülerine erişmek için açık bir izin,” teknoloji devine erişmek için açık bir iznin (kullanıcı veya hizmet hesabı) ” söz konusu Ocak 2025’te Bulut Run için sürüm notlarında.

“Artefakt Kayıt Defteri’ni kullanırken, müdürün, konteyner görüntülerini içeren proje veya depodaki Artefakt Kayıt Defteri Okuyucusu (Roller/Artifactregistry.reader) IAM rolüne sahip olduğundan emin olun.”

Tenable, Imagerunner’ı çeşitli bulut hizmetlerinin birbirine bağlı doğası nedeniyle ortaya çıkan ve güvenlik risklerinin aktarılmasına neden olan Jenga dediği şeyin bir örneği olarak karakterize edilmiştir.

Matan, “Bulut sağlayıcıları hizmetlerini diğer mevcut hizmetlerinin üstünde oluşturuyorlar.” Dedi. Diyerek şöyle devam etti: “Bir hizmet saldırıya uğrar veya tehlikeye atılırsa, üstüne inşa edilen diğerleri riski devralır ve savunmasız hale gelir.”

“Bu senaryo, saldırganların yeni ayrıcalık artış fırsatlarını ve hatta güvenlik açıklarını keşfetmeleri için kapıyı açıyor ve savunucular için yeni gizli riskler getiriyor.”

Açıklama, Praetorian’ın daha düşük ayrıcalıklı bir müdürün Azure aboneliği üzerinde kontrol kazanmak için bir Azure Sanal Makinesi’ni (VM) kötüye kullanabileceği birkaç yoldan ayrıntılı olarak gelir –

  • Yönetimsel yönetilen bir kimlikle ilişkili bir Azure VM’deki komutları yürütün
  • İdari yönetilen bir kimlik ile ilişkili bir Azure VM’ye giriş yapın
  • Mevcut bir Azure VM’ye mevcut idari kullanıcı tarafından atanan yönetilen bir kimlik ekleyin ve o VM’deki komutları yürüt
  • Yeni bir Azure VM oluşturun, Mevcut Yönetici Yönetilen Bir Kimlik Ekleyin ve Veri Düzlemi Eylemlerini kullanarak bu VM’deki komutları yürütün

Güvenlik Araştırmacıları Andrew Chang ve Elgin Lee, “Bir abonelik için mal sahibi rolünü aldıktan sonra, bir saldırgan, Entra Kimlik Kiracısına bir ayrıcalık artış yolu bulmak için tüm abonelik kaynakları üzerindeki geniş kontrollerinden yararlanabilir.” söz konusu.

Diyerek şöyle devam etti: “Bu yol, kurban aboneliğindeki bir hesaplama kaynağına, kendisini küresel yöneticiye yükseltmesine izin verebilecek entra kimlik izinlerine sahip bir hizmet müdürü ile öngörülüyor.”



siber-2

Dizel motorlu modeller söz konusu olduğunda BMW X5 ve Toyota Land Cruiser Rusya’nın en popüler otomobilleri arasında yer alıyor
Bulmaca & Dragons Light Roman Label Ga Bunko ile İşbirliği
Android telefonlarda WhatsApp’ta fotoğraflar, sohbetler nasıl yedeklenir
SCUF’un PC için İleri Teknoloji Kontrol Cihazı Oyunlarda Ne Kadar Kötü Olduğunuzu Kanıtlayacak
Computex 2022: Bu yılın en büyük duyuruları
ETİKETLENDİ:#googleAçığıağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleribulutÇalıştırmaerişimineFidye Yazılımları Kötü YazılımGörüntügüvenlikhacker haberlerihacking newsİzinKötüyeKullanımnasıl hacklenirsabitsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarveri ihlaliVeriyoryazılım güvenlik açığıyetkisizYoluyla
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale RTX 5080 Dizüstü Bilgisayar GPU Beats RTX 4090 Muadili – RTX 5090’dan% 10 daha az performans sunar
Sonraki Makale Nintendo Switch 2’nin PS5, Xbox’tan daha pahalı oyunları olacak

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Hackler 20,000’den Fazla Instagram Hesabını Ele Geçirdi
Liste
Acil: Wazuh Cloud ile Siber Güvenlik Operasyonlarını Basitleştirin
Siber Güvenlik
Lego Batman’daki Yeni Easter Egg için Şifreyi Çözme Zorluğu
Oyun
ASML Çalışanları, Elon Musk’a Boykot Tehdidi ile Tepkilerini Gösterdi
Donanım
Tomb Raider Atlantis Mirası için Gerekli Sistem Özellikleri
Oyun
Bending Spoons Hisselerini Halka Arz Etmek İçin Başvurdu
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?