Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft Edge Hatası, Saldırganların Kötü Amaçlı Uzantıları Sessizce Yüklemesine İzin Vermiş Olabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft Edge Hatası, Saldırganların Kötü Amaçlı Uzantıları Sessizce Yüklemesine İzin Vermiş Olabilir

GenelSiber Güvenlik

Microsoft Edge Hatası, Saldırganların Kötü Amaçlı Uzantıları Sessizce Yüklemesine İzin Vermiş Olabilir

teknomers
Son güncelleme: 27 Mart 2024 16:58
teknomers
Paylaş
Paylaş


27 Mart 2024Haber odasıGüvenlik Açığı / API Güvenliği

Microsoft Edge web tarayıcısındaki artık yamalı bir güvenlik açığı, kullanıcıların sistemlerine rastgele uzantılar yüklemek ve kötü niyetli eylemler gerçekleştirmek için kötüye kullanılmış olabilir.

Guardio Labs güvenlik araştırmacısı Oleg Zaytsev, “Bu kusur, bir saldırganın, başlangıçta pazarlama amaçlı olan özel bir API’den yararlanarak, kullanıcının bilgisi olmadan geniş izinlere sahip ek tarayıcı uzantılarını gizlice yüklemesine olanak tanımış olabilir.” söz konusu The Hacker News ile paylaşılan yeni bir raporda.

Şu şekilde izlendi: CVE-2024-21388 (CVSS puanı: 6,5), bu sorun Microsoft tarafından Kasım 2023’teki sorumlu açıklamanın ardından 25 Ocak 2024’te yayımlanan Edge kararlı sürümü 121.0.2277.83’te ele alınmıştır. Windows üreticisi, sorunu bildirdikleri için hem Zaytsev’e hem de Jun Kokatsu’ya itibar etmiştir.

Microsoft, kusura ilişkin bir danışma belgesinde “Bu güvenlik açığından başarıyla yararlanan bir saldırgan, bir uzantı yüklemek için gereken ayrıcalıkları elde edebilir” dedi ve bunun “tarayıcı sanal alanından kaçışa yol açabileceğini” ekledi.

Bunu bir ayrıcalık yükseltme kusuru olarak tanımlayan teknoloji devi, hatanın başarılı bir şekilde kullanılmasının, saldırganın “hedef ortamı hazırlamak için istismardan önce ek eylemler gerçekleştirmesi” gerektiğini de vurguladı.

Guardio’nun bulgularına göre CVE-2024-21388, kötü niyetli bir aktörün bing’de JavaScript çalıştırmasına izin veriyor[.]com veya microsoft[.]Kullanıcının iznini veya etkileşimini gerektirmeden Edge Eklentileri mağazasından herhangi bir uzantıyı yüklemek için com sayfalarını kullanın.

Bu, tarayıcının, satıcının kendi uzantı pazarından olduğu sürece bir eklentinin yüklenmesini mümkün kılan belirli özel API’lere ayrıcalıklı erişimle birlikte gelmesi gerçeğiyle mümkün olmaktadır.

Chromium tabanlı Edge tarayıcısındaki bu tür API’lerden biri, bing de dahil olmak üzere Microsoft’a ait, izin verilenler listesinde yer alan bir dizi web sitesinden erişilebilen edgeMarketingPagePrivate’dir.[.]com, microsoft[.]com, microsoftedgewelcome.microsoft[.]com ve microsoftedgetips.microsoft[.]com, diğerleri arasında.

API ayrıca, adından da anlaşılacağı gibi, benzersiz bir tema tanımlayıcısını (“themeId”) ve onun bildirim dosyasını girdi olarak ileterek Edge Eklentileri mağazasından bir tema yüklemek için tasarlanmış, installTheme() adlı bir yöntemi de içerir.

Microsoft Kenarı

Guardio tarafından tespit edilen hata, esasen yetersiz doğrulama durumudur ve bu nedenle saldırganın herhangi bir bilgi sağlamasına olanak tanır. uzantı tanımlayıcısı mağazadan (tema kimliğinin aksine) ve gizlice kurulmasını sağlayın.

Zaytsev, “Ek bir avantaj olarak, bu uzantı kurulumu tam olarak tasarlandığı şekilde yapılmadığından, kullanıcının herhangi bir etkileşimine veya onayına gerek kalmayacak” diye açıkladı.

CVE-2024-21388’den yararlanan varsayımsal bir saldırı senaryosunda, bir tehdit aktörü eklenti deposuna görünüşte zararsız bir uzantı yayınlayabilir ve bunu bing’e bir parça kötü amaçlı JavaScript kodu enjekte etmek için kullanabilir[.]com – veya API’ye erişmesine izin verilen sitelerden herhangi biri – ve uzantı tanımlayıcısını kullanarak API’yi çağırarak seçtikleri isteğe bağlı bir uzantıyı yükleyin.

Başka bir deyişle, özel hazırlanmış uzantıyı Edge tarayıcısında çalıştırıp bing’e gitmek[.]com, kurbanın izni olmadan hedeflenen uzantıyı otomatik olarak yükleyecektir.

Guardio, The Hacker News’e, bu hatanın yaygın olarak kullanıldığına dair bir kanıt bulunmamakla birlikte, kullanıcı rahatlığı ile güvenliğin dengelenmesi ihtiyacını ve tarayıcı özelleştirmelerinin nasıl yanlışlıkla güvenlik mekanizmalarını yenebileceğini ve birkaç yeni saldırı vektörünü devreye sokabileceğini vurguladığını söyledi.

Zaytsev, “Saldırganların, daha karmaşık bir saldırının ilk adımı olduğunu fark etmeden, zararsız görünen bir uzantıyı yüklemeleri için kullanıcıları kandırması nispeten kolaydır” dedi. “Bu güvenlik açığı, potansiyel olarak parasal kazanç sağlayacak şekilde ek uzantıların kurulumunu kolaylaştırmak için kullanılabilir.”



siber-2

Uyanmış Kral Uçuruma Dönüşen Güçlendirici Bir Dalıştır
Ejderha hayatta kalma oyununun devasa yeni güncellemesi Steam oyuncularını uçuruyor
Muhteşem Halo Ansiklopedisi Koleksiyoncu Sürümü %50 İndirimli
Steam Down ve 19 Nisan’da Yaşanan Sorunlar
Webb Uzay Teleskobu Ayna Segmenti Yerleştirmeleri Tamamlandı
ETİKETLENDİ:#microsoftağ güvenliğiAmaçlıbilgi Güvenliğibilgisayar GüvenliğiEdgefidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriHatasıİzinKötüNasıl heklenirolabilirSaldırganlarınsessizcesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılaruzantılarıveri ihlalivermişyazılım güvenlik açığıyüklemesine
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale ChatGPT’ye bağlı bu ring projesi Kickstarter’da zaten başarılı
Sonraki Makale No Man’s Sky nihayet son güncellemeyle bir gemi editörüne kavuşuyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Uber Londra’yı Robotaksilere Hazırlanması İçin Uyardı
Liste
Acil: Oxford Üniversitesi Veri İhlalini Açıkladı!
Siber Güvenlik
Lenovo IdeaPad Slim 5x İncelemesi: 1.000 Dolar Altında En İyi Dizüstü Bilgisayar!
Genel
Yöneticiler, belirsiz yapay zeka için istihdamı küçültüyor
Donanım
Arc Raiders’ın Karanlık Yüzü: Unutulmaz Bir Deneyim Sizi Bekliyor
Oyun
Robotaksi Savaşı: Uber, Wayve ve Waymo Londra’da Karşılaşıyor
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?