Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Milyonlarca Eser, Yanlış Yapılandırılmış Kurumsal Yazılım Kayıtları Pwning İçin Olgun
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Milyonlarca Eser, Yanlış Yapılandırılmış Kurumsal Yazılım Kayıtları Pwning İçin Olgun

GenelSiber Güvenlik

Milyonlarca Eser, Yanlış Yapılandırılmış Kurumsal Yazılım Kayıtları Pwning İçin Olgun

teknomers
Son güncelleme: 25 Nisan 2023 02:44
teknomers
Paylaş
Paylaş



Contents
  • Geniş Kayıt Pozlaması
  • Riskli Kayıtlar ve Depolar

Yeni bir araştırmaya göre, dünyanın en büyük şirketlerinden bazıları da dahil olmak üzere birçok kuruluş, yanlış yapılandırılmış ve zayıf güvenlikli yazılım kayıt defterleri ve yapı depolarından kaynaklanan veri hırsızlığı ve taviz riskiyle karşı karşıya.

Bulut güvenliği satıcısı Aqua Security’nin kısa süre önce yürüttüğü araştırma, binlerce kayıt defteri ve depoda açıkta ve İnternet erişimine açık olarak duran yaklaşık 250 milyon yazılım eserini ve 65.000’den fazla kapsayıcı görüntüsünü ortaya çıkardı. Yaklaşık 1.400 ana bilgisayar, bir saldırganın tedarik zinciri saldırısı düzenlemek veya bir kurumsal yazılım geliştirme ortamını zehirlemek için kullanabileceği sırlara, anahtarlara, parolalara ve diğer hassas verilere erişime izin verdi.

Geniş Kayıt Pozlaması

Aqua, bir saldırganın yalnızca varsayılan parolayla yönetici ayrıcalıkları kazanmasına olanak tanıyan 15 kayıt dahil olmak üzere kritik yanlış yapılandırmalara sahip 57 kayıt defteri keşfetti; 2.100 yapı kaydı, potansiyel olarak anonim kullanıcılara kayıt defterine kötü amaçlı kod yükleme yolu veren yükleme izinleri sunuyordu.

Toplamda Aqua, İnternet üzerinden erişilebilen yaklaşık 12.800 konteyner görüntü kaydı buldu ve bunların 2.839’u anonim kullanıcı erişimine izin verdi. 1.400 ana bilgisayarda, Su araştırmacıları bulundu anahtarlar, belirteçler ve kimlik bilgileri gibi en az bir hassas veri öğesi; 156 ana bilgisayarda şirket, MongoDB, Redis ve PostgreSQL gibi uç noktaların özel adreslerini buldu.

Etkilenen binlerce kuruluş arasında birkaç Fortune 500 şirketi de vardı. Bunlardan biri, dahili bir kapsayıcı kaydını İnternet’e açan ve hassas verileri erişim riski altına sokan IBM’di. Aqua’nın araştırmacıları keşiflerini bildirdikten sonra şirket sorunu ele aldı. Verilerini potansiyel olarak benzer riske atan diğer önemli kuruluşlar arasında Siemens, Cisco ve Alibaba vardı. Ayrıca Aqua, internete maruz kalan en az iki siber güvenlik firmasına ait kayıtlarda yazılım sırları buldu. Aqua’nın verileri, konteyner görüntüleri, Red Hat Quay konteyner kayıtları, JFrog Artifactory ve Sonatype Nexus yapı kayıtlarının analizine dayanmaktadır.

Aqua Security’de lider tehdit istihbaratı ve veri analisti Assaf Morag, “Dünyanın dört bir yanındaki her büyüklükteki kuruluşun, kayıtlarının güvenli olduğunu doğrulamak için bir dakika ayırması çok önemlidir.” Kamu kayıtlarında kod bulunan veya kayıt defterlerini internete bağlayıp anonim erişime izin veren kuruluşların, kodlarının ve kayıt defterlerinin sır, fikri mülkiyet veya hassas bilgiler içermediğinden emin olmaları gerektiğini söylüyor.

Morag, “Ev sahipleri, dünya genelinde sektöre, boyuta ve coğrafyaya göre değişen binlerce kuruluşa aitti” diyor. “Bu, bir saldırgan için faydaların da değişebileceği anlamına geliyor.”

Riskli Kayıtlar ve Depolar

Aqua’nın araştırması, yazılım kayıt defterleri, havuzlar ve yapı yönetim sistemlerindeki verilerden işletmelere yönelik riskleri vurgulayan en son araştırmadır. Geliştirme ekipleri, yazılımları, kitaplıkları ve araçları depolamak, yönetmek ve dağıtmak için yazılım kayıt defterlerini kullanır ve kayıt defterinden belirli yazılım paketlerini merkezi olarak depolamak ve sürdürmek için havuzları kullanır. Yapıt havuzlarının işlevi, kuruluşların bir yazılım projesinin kaynak kodu, ikili dosyalar, belgeler ve yapı yapıtları gibi yapıtlarını depolamasına ve yönetmesine yardımcı olmaktır. Artifact yönetim sistemleri, Maven, NPM ve NuGet gibi genel havuzlardan Docker görüntülerini ve paketlerini de içerebilir.

Çoğu zaman, projelerinde açık kaynak kodu kullanan kuruluşlar – bu noktada neredeyse her yerde bulunan bir uygulama – dahili kayıt defterlerini ve yapı yönetim sistemlerini İnternet’e bağlar ve kayıt defterinin belirli bölümlerine anonim erişime izin verir. Örneğin, JFrog Artifactory’yi dahili bir havuz olarak kullanan bir yazılım geliştirme ekibi, müşterilerin ve iş ortaklarının eserlerini paylaşabilmesi için harici erişimi yapılandırabilir.

Kurumsal yazılım geliştirme ortamlarını tehlikeye atmak isteyen tehdit aktörleri, son yıllarda yazılım kayıt defterlerini ve havuzlarını giderek daha fazla hedef almaya başladı. Saldırılardan bazıları, tehdit aktörlerinin, doğrudan veya NPM, PyPI ve diğer yaygın olarak kullanılan genel havuzlara yerleştirilmiş zehirli paketler aracılığıyla kötü amaçlı kodu geliştirme ve inşa ortamlarına sokma girişimlerini içeriyordu. Diğer durumlarda, tehdit aktörleri kimlik bilgileri, parolalar ve bunlarda depolanan API’ler gibi hassas bilgilere erişim elde etmek için bu araçları hedef almıştır.

Aqua’nın araştırması, çoğu durumda kuruluşların, hassas bilgiler içeren kayıt defterlerini yanlışlıkla İnternet’e bağlayarak, sırları kamuya açık depolarda yayınlayarak, erişim kontrolü için varsayılan parolalar kullanarak ve gereğinden fazla izin vererek saldırganların bu saldırıları gerçekleştirmesini istemeden kolaylaştırdığını gösterdi. kullanıcılara ayrıcalıklar

Bir örnekte Aqua, çevrimiçi bankacılık uygulamalarını içeren açık bir sicile sahip bir bankayı ortaya çıkardı. Morag, “Bir saldırgan kabı çekip sonra değiştirebilir ve geri itebilirdi” diyor.

Başka bir örnekte Aqua, bir Fortune 100 teknoloji şirketinin geliştirme ve mühendislik ekibine ait yanlış yapılandırılmış iki konteyner kaydını keşfetti. Aqua, kayıtların o kadar çok hassas bilgi içerdiğini ve zarar vermek için o kadar çok erişim ve ayrıcalık sağladığını fark etti ki, şirket araştırmasını durdurmaya ve konuyu teknoloji şirketine bildirmeye karar verdi. Bu durumda güvenlik sorunu, bir geliştirme mühendisinin onaylanmamış bir yan proje üzerinde çalışırken ortamı açmasından kaynaklanmıştır.



siber-1

GPT 4O ile İllüstrasyonlara Dayalı İyi Pazarlama: Çünkü …
Tinkoff Bank kullanıcıları, uygulama ve ATM’lerle ilgili sorunları bildiriyor
Jony Ive’den LoveFrom, Kral Charles için yeni bir Astra Carta mührü tasarladı
Mobile Suit Gundam Battle Operation 2 Steam’e Gidiyor – The Outerhaven
Meta, gerçek mekanları sanal gerçekliğe dönüştüren Hyperscape’i tanıttı.
ETİKETLENDİ:eseriçinkayıtlarıKurumsalMilyonlarcaolgunPwningyanlışyapılandırılmışYazılım
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Standard Chartered, Bitcoin’in 2024 sonuna kadar 100.000 dolara ulaşabileceğini söylüyor
Sonraki Makale iPhone, 2022’de küresel yenilenmiş akıllı telefon pazarının %49’luk büyük bir payına sahipti.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yeni Bir Macera: Spyro Ejderha, 20 Yıl Sonra Geri Dönüyor
Oyun
Kritik: VS Code, Tedarik Zinciri Saldırılarını Önlemek İçin Gecikme Getirdi
Siber Güvenlik
XRP Fiyatında Stabilizasyon: Dört Aylık Düşüklerin Üzerinde $1.10
Finans
5 Dakikada Üretime Hazır Bir Restoran POS Sistemi Oluşturma (Claude AI + Laravel)
Yazılım
Acil! Meta AI Destek Hatasıyla 20.000’den Fazla Instagram Hesabı Çalındı
Siber Güvenlik
Avrupa’nın Amerikan Teknolojisinden Kurtulma Yöntemleri Neler?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?