Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik GitHub Güvenlik Açığı, 4.000’den Fazla Depoyu Repojacking Saldırısına Açık Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik GitHub Güvenlik Açığı, 4.000’den Fazla Depoyu Repojacking Saldırısına Açık Hale Getiriyor

GenelSiber Güvenlik

Kritik GitHub Güvenlik Açığı, 4.000’den Fazla Depoyu Repojacking Saldırısına Açık Hale Getiriyor

teknomers
Son güncelleme: 12 Eylül 2023 15:34
teknomers
Paylaş
Paylaş


12 Eylül 2023THNYazılım Güvenliği / Güvenlik Açığı

Yeni bulgular, GitHub’da açıklanan yeni bir güvenlik açığının binlerce veri deposunu yeniden saldırı saldırıları riskiyle karşı karşıya bırakmış olabileceğini gösteriyor.

Checkmarx güvenlik araştırmacısı Elad Rapoport, bu kusurun “bir saldırganın GitHub’un veri deposu oluşturma ve kullanıcı adı yeniden adlandırma operasyonlarında bir yarış koşulundan yararlanmasına izin verebileceğini” söyledi. söz konusu The Hacker News ile paylaşılan teknik bir raporda.

“Bu güvenlik açığından başarıyla yararlanılması, GitHub eylemlerinin yanı sıra Go, PHP ve Swift gibi dillerdeki 4.000’den fazla kod paketinin ele geçirilmesine olanak sağlayarak açık kaynak topluluğunu etkiliyor.”

1 Mart 2023’teki sorumlu açıklamanın ardından Microsoft’un sahip olduğu kod barındırma platformu, 1 Eylül 2023 itibarıyla sorunu ele aldı.

Depo ele geçirmenin kısaltması olan repojacking, bir tehdit aktörünün popüler depo ad alanı kullanımdan kaldırma adı verilen bir güvenlik mekanizmasını atlayabildiği ve sonuçta bir depoyu kontrol edebildiği bir tekniktir.

Koruma önleminin yaptığı şey, kullanıcı hesabı yeniden adlandırıldığında diğer kullanıcıların 100’den fazla klon içeren bir depoyla aynı adda bir depo oluşturmasını engellemektir. Başka bir deyişle, kullanıcı adı ile depo adının birleşimi “kullanımdan kaldırıldı” olarak kabul edilir.

Bu korumanın önemsiz bir şekilde aşılması durumunda, tehdit aktörlerinin aynı kullanıcı adıyla yeni hesaplar oluşturmasına ve kötü amaçlı depolar yüklemesine olanak tanınabilir ve bu da potansiyel olarak yazılım tedarik zinciri saldırılarına yol açabilir.

Yeniden Ele Geçirme Saldırısı

Checkmarx tarafından özetlenen yeni yöntem, bir veri havuzunun oluşturulması ile yeniden ele geçirmeyi gerçekleştirmek için bir kullanıcı adının yeniden adlandırılması arasındaki potansiyel yarış koşulundan yararlanıyor. Özellikle aşağıdaki adımları gerektirir:

  1. Kurban “victim_user/repo” ad alanına sahiptir
  2. Kurban “kurban_kullanıcı” adını “yeniden adlandırılmış_kullanıcı” olarak yeniden adlandırdı
  3. “victim_user/repo” deposu artık kullanımdan kaldırıldı
  4. Kullanıcı adı “attacker_user” olan bir tehdit aktörü aynı anda “repo” adında bir depo oluşturur ve “attacker_user” kullanıcı adını “victim_user” olarak yeniden adlandırır.

Son adım, veri havuzu oluşturmak için bir API isteği ve kullanıcı adı değişikliği için yeniden adlandırılmış bir istek müdahalesi kullanılarak gerçekleştirilir. Bu gelişme, GitHub’un bir yama yamasından yaklaşık dokuz ay sonra gerçekleşti. benzer bypass hatası bu kapıyı açabilir yeniden ele geçirme saldırıları.

Rapoport, “GitHub’ın depo oluşturma ve kullanıcı adı yeniden adlandırma operasyonlarında bu yeni güvenlik açığının keşfedilmesi, ‘popüler depo ad alanı kullanımdan kaldırma’ mekanizmasıyla ilişkili kalıcı risklerin altını çiziyor” dedi.



siber-2

Yale Çalışması Daha Yaşanabilir Bir Tatooine’e İşaret Ediyor
Trend Micro ve Intel Gizli Tehditleri Ortadan Kaldırmak İçin Yenilik Yapıyor
Amazon, doğru giysi bedenini bulmak için yapay zekayı kullanıyor
iOS 16.2 ve iPadOS 16.2 betaları, yeni ortak çalışma özelliklerini ve faydalı hata düzeltmelerini gösteriyor
Windows 11, WordPad ve Cortana gibi uzun süredir devam eden uygulamaların yeni önizleme yapısında galip gelmesiyle evi temizliyor
ETİKETLENDİ:4.000denAçığıAçıkağ güvenliğibilgi Güvenliğibilgisayar GüvenliğidepoyuFazlafidye yazılımı kötü amaçlı yazılımgetiriyorGithubgüvenlikhack haberlerihacker haberleriHaleKritikNasıl heklenirRepojackingSaldırısınasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bilim insanları Hyades kümesinde kara deliklerin varlığını öne sürüyor
Sonraki Makale Assassin’s Creed Mirage neredeyse her zaman istediğiniz AC oyunudur

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Apple’ın Büyük Teknoloji’nin Yapay Zeka Takıntısı İçin Daha Fazla Ödeme İstemesinin Sebebi Ne?
Liste
Laravel Actuator – Geliştirici Topluluğu
Yazılım
Prime Day’de %20 İndirimli Eldiven Fan Fırsatları Kaçmadan Yakala!
Genel
Kritik: GitHub Repo Tüyolarıyla AI Kodlayıcıları Malware Çalıştırıyor
Siber Güvenlik
Odadaki en fit kurucu kanserle savaştı: Yapay zekadan nasıl yararlandı?
Yapay Zeka
Yeni 52 çekirdekli Intel Nova Lake CPU 474W çekebilir, LGA1954 anakartlar üç 8-pin güç hattı isteyebilir
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?