Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Havayolu seyahat entegrasyonundaki OAuth yeniden yönlendirme kusuru, kaçırma hesabı için milyonlarca maruz kalır
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Havayolu seyahat entegrasyonundaki OAuth yeniden yönlendirme kusuru, kaçırma hesabı için milyonlarca maruz kalır

GenelSiber Güvenlik

Havayolu seyahat entegrasyonundaki OAuth yeniden yönlendirme kusuru, kaçırma hesabı için milyonlarca maruz kalır

teknomers
Son güncelleme: 28 Ocak 2025 18:07
teknomers
Paylaş
Paylaş


28 Ocak 2025Ravie Lakshmanan

Siber güvenlik araştırmacıları, otel ve araba kiralamaları için popüler bir çevrimiçi seyahat hizmetini etkileyen şimdi paketlenmiş bir hesap devralma kırılganlığının ayrıntılarını açıkladılar.

“Bu kusurdan yararlanarak, saldırganlar sistemdeki herhangi bir kullanıcının hesabına yetkisiz erişim sağlayabilir, kurbanı taklit etmelerine ve kendi adına bir dizi eylem gerçekleştirmelerine izin verebilir – kurbanın havayolu sadakat noktalarını kullanarak otel ve araba kiralama rezervasyonu da dahil olmak üzere, veya rezervasyon bilgilerini düzenleme ve daha fazlası, “API güvenlik firması Salt Labs söz konusu Hacker News ile paylaşılan bir raporda.

Güvenlik açığının başarılı bir şekilde kullanılmasının milyonlarca çevrimiçi havayolu kullanıcısını riske atabileceğini de sözlerine ekledi. Şirketin adı açıklanmadı, ancak hizmetin “düzinelerce ticari havayolu çevrimiçi hizmetine” entegre edildiğini ve kullanıcıların havayolu güzergahına otel rezervasyonu eklemelerini sağladığını söyledi.

Kısacası, eksiklik, e-posta, metin mesajları veya saldırgan kontrollü web siteleri gibi standart dağıtım kanalları aracılığıyla yayılabilen özel hazırlanmış bir bağlantı göndererek önemsiz bir şekilde silahlandırılabilir. Tehdit oyuncusu, giriş işlemi tamamlanır tamamlanmaz kurbanın hesabının kontrolünü ele geçirmesi için bağlantıya tıklamak yeterlidir.

Kira rezervasyonu hizmetini entegre eden siteler, havayolu servis sağlayıcısıyla ilişkili kimlik bilgilerini kullanarak ikincisine giriş yapma seçeneğine sahiptir, bu noktada kiralama platformu bir bağlantı oluşturur ve OAuth aracılığıyla kimlik doğrulamasını tamamlamak için kullanıcıyı havayolunun web sitesine geri yönlendirir.

Oturum açma başarılı olduktan sonra, kullanıcılar formata bağlı bir web sitesine yönlendirilir “..sec, “havayolu sadakat noktalarını otel ve araba kiralamaları için kullanabilecekleri yerden.

Salt Labs tarafından tasarlanan saldırı yöntemi, kullanıcının oturum jetonunu içeren havayolu sitesinden kimlik doğrulama yanıtının, “TR_RETURNURL” parametresini manipüle ederek saldırganın kontrolü altındaki bir siteye yeniden yönlendirilmesini içerir. Kişisel bilgileri de dahil olmak üzere.

Güvenlik araştırmacısı Amit Elbirt, “Manipüle edilen bağlantı meşru bir müşteri alanı kullandığından (manipülasyon sadece alan seviyesi yerine sadece parametre düzeyinde meydana gelen manipülasyon ile), bu saldırının standart etki alanı denetimi veya blok listesi/izin listesi yöntemleri yoluyla tespit edilmesini zorlaştırıyor.” Dedi.

Salt Labs, hizmet-hizmet etkileşimlerini API tedarik zinciri saldırıları için kazançlı bir vektör olarak tanımlamıştır, burada bir düşman, ekosistemdeki sistemlere girip özel müşteri verilerini çalmak için daha zayıf bağlantıyı hedefler.

Elbirt, “Saldırganlar sadece verilere maruz kalmanın ötesinde, sipariş oluşturmak veya hesap ayrıntılarını değiştirmek gibi kullanıcı adına işlem yapabilir.” “Bu kritik risk, üçüncü taraf entegrasyonlardaki güvenlik açıklarını ve kullanıcıları yetkisiz hesap erişimi ve manipülasyonundan korumak için katı güvenlik protokollerinin önemini vurgulamaktadır.”



siber-2

Elden Ring Saygıdeğer Ruh Külleri açıklandı
Hotmail’in destansı spam hatası, Microsoft için en son baş ağrısıdır
ABD Veri Merkezleri Nerelerde İnşa Edilmeli? En Uygun Yerler Nelerdir?
Bu durumda neden amiral gemisi aşırı ısınan platformlar olsun ki? 280 dolarlık bir akıllı telefondaki Dimensity 8300-Ultra, Snapdragon 8 Plus Gen 1’i kolayca yener
Phil Spencer, Call of Duty, Overwatch ve Diablo’nun Xbox Game Pass’e Geldiğini Doğruladı
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberlerientegrasyonundakiFidye Yazılımları Kötü Yazılımhacker haberlerihacking newsHavayoluHesabıiçinKaçırmakalırkusurumaruzMilyonlarcanasıl hacklenirOAuthseyahatsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığıYenidenYönlendirme
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Akıllı saat: Bir efsanenin şaşırtıcı geri dönüşü
Sonraki Makale Kentucky Route Zero orijinaldir çünkü geniş ve özgürce çalınır

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Riot, Üretilen AI ile Sıradışı Oyun Deneyimlerine Yelken Açıyor
Oyun
Modern Ağlarda Gizli Güvenlik Tehlikesi: Araçlar Arasındaki Kritik Çalışma
Siber Güvenlik
Philips Hue Bridge Pro ile Aydınlatmada Yeni Bir Dönem mi Başlıyor?
Liste
Fransa’da Kritik: Hükümet İletişim Servisi Hesap Hacklendi
Siber Güvenlik
Utah’daki Kızamık Vakalarında Anne-Babaların Çaresizliği ve Doktorların Üzüntüsü
Genel
Nashville Hayvanat Bahçesi veri merkezi inşasına karşı çıkıyor
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?