Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft Azure’da Yeni Keşfedilen “Tasarıma Göre” Kusur, Depolama Hesaplarını Bilgisayar Korsanlarına Açığa Çıkarabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft Azure’da Yeni Keşfedilen “Tasarıma Göre” Kusur, Depolama Hesaplarını Bilgisayar Korsanlarına Açığa Çıkarabilir

GenelSiber Güvenlik

Microsoft Azure’da Yeni Keşfedilen “Tasarıma Göre” Kusur, Depolama Hesaplarını Bilgisayar Korsanlarına Açığa Çıkarabilir

teknomers
Son güncelleme: 11 Nisan 2023 21:06
teknomers
Paylaş
Paylaş


11 Nis 2023Ravie LakshmananBulut Güvenliği / Veri Güvenliği

Microsoft Azure’da ortaya çıkarılan bir “tasarım gereği kusur”, saldırganlar tarafından depolama hesaplarına erişim elde etmek, ortamda yanal hareket etmek ve hatta uzaktan kod yürütmek için kullanılabilir.

Orca, “Daha yüksek ayrıcalıklı kimliklerin erişim belirteçlerini çalmak, yanal olarak hareket etmek, potansiyel olarak kritik iş varlıklarına erişmek ve uzaktan kod (RCE) yürütmek için Azure İşlevlerini manipüle ederek Microsoft Depolama Hesaplarını kötüye kullanmak ve bunlardan yararlanmak mümkündür” dedi. rapor The Hacker News ile paylaştı.

Bu saldırının temelini oluşturan istismar yolu, adı verilen bir mekanizmadır. Paylaşılan Anahtar yetkilendirmesidepolama hesaplarında varsayılan olarak etkindir.

Microsoft’a göre Azure, bir depolama hesabı oluştururken iki adet 512 bit depolama hesabı erişim anahtarı oluşturur. Bu anahtarlar, Paylaşılan Anahtar yetkilendirmesi yoluyla veya paylaşılan anahtarla imzalanan SAS belirteçleri aracılığıyla verilere erişim yetkisi vermek için kullanılabilir.

“Depolama hesabı erişim anahtarları, bir depolama hesabının yapılandırmasına ve verilere tam erişim sağlar”, Microsoft notlar belgelerinde. “Paylaşılan anahtara erişim, kullanıcıya bir depolama hesabının yapılandırmasına ve verilerine tam erişim sağlar.”

Bulut güvenlik firması, bu erişim belirteçlerinin Azure İşlevlerini manipüle ederek çalınabileceğini ve potansiyel olarak bir hesaba erişimi olan bir tehdit aktörünün etkinleştirilebileceğini söyledi. Depolama Hesabı Katkıda Bulunan rolü ayrıcalıkları yükseltmek ve sistemleri devralmak için.

Spesifik olarak, bir yönetilen kimlik İşlev uygulamasını çağırmak için kullanılabilir, herhangi bir komutu yürütmek için kötüye kullanılabilir. Bu da, bir Azure İşlevi uygulaması dağıtılırken özel bir depolama hesabının oluşturulması sayesinde mümkün olur.

Orca araştırmacısı Roi Nisimi, “Bir saldırgan, güçlü bir yönetilen kimlikle atanmış bir Function uygulamasının depolama hesabını bulduğunda, onun adına kod çalıştırabilir ve sonuç olarak bir abonelik ayrıcalık yükseltmesi (PE) elde edebilir” dedi.

YAKLAŞAN WEBİNAR

Kimlik Çevresini Korumayı Öğrenin – Kanıtlanmış Stratejiler

Uzman liderliğindeki siber güvenlik web seminerimizle işletmenizin güvenliğini artırın: Kimlik Çevresi stratejilerini keşfedin!

Fırsatı Kaçırmayın – Koltuğunuzu Kaydedin!

Diğer bir deyişle, bir tehdit aktörü, Azure İşlevi uygulamasının atanmış yönetilen kimliğinin erişim belirtecini uzak bir sunucuya sızdırarak ayrıcalıkları yükseltebilir, yanal olarak hareket edebilir, yeni kaynaklara erişebilir ve sanal makinelerde ters kabuk çalıştırabilir.

Nisimi, “Bir saldırgan, depolama hesaplarındaki işlev dosyalarını geçersiz kılarak, daha yüksek ayrıcalıklı bir kimliği çalıp sızdırabilir ve bunu yanal olarak hareket etmek, kurbanların en değerli taç mücevherlerini kullanmak ve tehlikeye atmak için kullanabilir.”

Azaltıcı önlemler olarak, kuruluşların Azure Paylaşılan Anahtar yetkilendirmesini devre dışı bırakmayı ve bunun yerine Azure Active Directory kimlik doğrulamasını kullanmayı düşünmeleri önerilir. Koordineli bir açıklamada, Microsoft söz konusu “İşlevler istemci araçlarının depolama hesaplarıyla nasıl çalıştığını güncellemeyi planlıyor.”

“Bu, kimlik kullanan daha iyi destek senaryolarındaki değişiklikleri içerir. AzureWebJobsStorage için kimlik tabanlı bağlantılar genel kullanıma sunulduktan ve yeni deneyimler doğrulandıktan sonra, kimlik, paylaşılan anahtar yetkilendirmesinden uzaklaşmayı amaçlayan AzureWebJobsStorage için varsayılan mod haline gelecektir.” teknoloji devi daha eklendi.

Bulgular, Microsoft’un, Azure Active Directory’yi etkileyen ve Bing arama sonuçlarını kurcalamayı mümkün kılan bir yanlış yapılandırma sorununu ve Azure Service Fabric Explorer’da (SFX) kimliği doğrulanmamış uzaktan kod yürütülmesine yol açabilecek yansıyan bir XSS güvenlik açığını düzeltmesinden haftalar sonra geldi.



siber-2

Potansiyel olarak tarihin en çok izlenen dövüşü iptal edildi. Elon Musk, annesi tarafından dövüşmekten men edilmişti.
Little Witch Nobeta, Nintendo Switch ve PS4 için Yayınlanıyor
Açıklanamayan Backbone One Post Malone Limited Edition mobil denetleyici aslında oldukça havalı görünüyor
One-Punch Man 3. Sezon Yeni Genos Görselini Tanıtıyor
Apple, iCloud güvenlik özelliklerini genişletiyor, iCloud yedeklemelerine uçtan uca şifreleme ekliyor
ETİKETLENDİ:#microsoftaçığaağ güvenliğiAzuredabilgi GüvenliğiBilgisayarbilgisayar Güvenliğibilgisayar korsanı haberleriçıkarabilirDepolamafidye yazılımı kötü amaçlı yazılımgörehack haberlerihacker haberlerihesaplarınıKeşfedilenkorsanlarınaKusurNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartasarımaveri ihlaliyazılım güvenlik açığıYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Man City – Bayern Münih canlı akışı: Şampiyonlar Ligi maçı çevrimiçi nasıl izlenir
Sonraki Makale MCU’nun kadın süper kahraman üçlüsü ‘The Marvels’ filminde bir araya geliyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Marshall’ın Stockwell Hoparlörü İki Kat Daha Uzun Süren Değiştirilebilir Pil ile Geldi
Liste
Acil: FROST Saldırısı ile Websitesi ve Uygulamaları İzleme Tehdidi
Siber Güvenlik
Amazon Ember Artline İncelemesi: Şık Sanat Televizyonunun Özellikleri
Genel
E-scooter Girişimcisi Uzay Veri Merkezleri İçin 5 Milyon Dolar Topladı
Genel
4K hazır RTX 5070 oyun PC’sinde 550$ indirimle 1,449$!
Donanım
Riot, Üretilen AI ile Sıradışı Oyun Deneyimlerine Yelken Açıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?