Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Mobil şifre yöneticiniz kimlik bilgilerinizi açığa çıkarıyor olabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Mobil şifre yöneticiniz kimlik bilgilerinizi açığa çıkarıyor olabilir

Liste

Mobil şifre yöneticiniz kimlik bilgilerinizi açığa çıkarıyor olabilir

teknomers
Son güncelleme: 6 Aralık 2023 22:59
teknomers
Paylaş
Paylaş


Bir dizi popüler mobil şifre yöneticisi, Android uygulamalarının otomatik doldurma işlevindeki bir güvenlik açığı nedeniyle yanlışlıkla kullanıcı kimlik bilgilerini dağıtıyor.

Bu güvenlik açığını keşfeden ve araştırmalarını bu hafta Black Hat Avrupa’da sunan IIIT Haydarabad’daki üniversite araştırmacılarına göre, “AutoSpill” olarak adlandırılan güvenlik açığı, Android’in güvenli otomatik doldurma mekanizmasını aşarak kullanıcıların mobil şifre yöneticileri tarafından kaydedilen kimlik bilgilerini açığa çıkarabilir.

Araştırmacılar Ankit Gangwal, Shubham Singh ve Abhijeet Srivastava, bir Android uygulaması WebView’da bir giriş sayfası yüklediğinde, Google’ın önceden yüklenmiş motorunun, geliştiricilerin web içeriğini uygulama içinde bir web tarayıcısını başlatmadan görüntülemesine ve otomatik doldurmaya olanak tanıdığını buldu. İstek oluşturulduğu takdirde, şifre yöneticilerinin kullanıcının oturum açma bilgilerini nereye hedeflemeleri gerektiği konusunda “yönelimlerini karıştırabileceklerini” ve bunun yerine kimlik bilgilerini temel uygulamanın yerel alanlarına ifşa edebileceklerini söylediler.

“Diyelim ki mobil cihazınızda en sevdiğiniz müzik uygulamasına giriş yapmaya çalışıyorsunuz ve ‘Google veya Facebook üzerinden giriş yap’ seçeneğini kullanıyorsunuz. Müzik uygulaması, WebView aracılığıyla kendi içinde bir Google veya Facebook giriş sayfası açacak,” diye açıkladı Gangwal, Çarşamba günkü Black Hat sunumundan önce TechCrunch’a.

“Kimlik bilgilerini otomatik olarak doldurmak için şifre yöneticisi çağrıldığında, ideal olarak yalnızca yüklenen Google veya Facebook sayfasını otomatik olarak doldurması gerekir. Ancak otomatik doldurma işleminin, yanlışlıkla temel uygulamaya ait kimlik bilgilerini açığa çıkarabileceğini gördük.”

Gangwall, özellikle temel uygulamanın kötü amaçlı olduğu bir senaryoda bu güvenlik açığının sonuçlarının önemli olduğunu belirtiyor. Şöyle ekledi: “Kimlik avı olmasa bile, Google veya Facebook gibi başka bir site aracılığıyla oturum açmanızı isteyen herhangi bir kötü amaçlı uygulama, hassas bilgilere otomatik olarak erişebilir.”

Araştırmacılar, AutoSpill güvenlik açığını yeni ve güncel Android cihazlarda 1Password, LastPass, Keeper ve Enpass gibi en popüler şifre yöneticilerinden bazılarını kullanarak test etti. Çoğu uygulamanın, JavaScript yerleştirme devre dışı olsa bile kimlik bilgisi sızıntısına karşı savunmasız olduğunu buldular. JavaScript enjeksiyonu etkinleştirildiğinde, tüm şifre yöneticileri Otomatik Doldurma güvenlik açığından etkileniyordu.

Gangwal, Google’ı ve etkilenen şifre yöneticilerini bu kusur konusunda uyardığını söyledi.

1Password baş teknoloji sorumlusu Pedro Canahuati, TechCrunch’a şirketin AutoSpill için bir düzeltme tespit ettiğini ve üzerinde çalıştığını söyledi. Canahuati, “Düzeltme güvenlik duruşumuzu daha da güçlendirecek olsa da, 1Password’ün otomatik doldurma işlevi kullanıcının açık eylemde bulunmasını gerektirecek şekilde tasarlandı” dedi. “Güncelleme, yerel alanların yalnızca Android’in Web Görünümü için tasarlanmış kimlik bilgileriyle doldurulmasını önleyerek ek koruma sağlayacaktır.”

Kaleci CTO’su Craig Lurey, TechCrunch ile paylaştığı açıklamada şirketin potansiyel bir güvenlik açığı konusunda bilgilendirildiğini ancak herhangi bir düzeltme yapıp yapmadığını söylemediğini söyledi. “Bildirilen sorunu göstermek için araştırmacıdan bir video istedik. Analizimize dayanarak, araştırmacının önce kötü amaçlı bir uygulama yüklediğini ve ardından Keeper’ın kötü amaçlı uygulamanın Keeper şifre kaydıyla ilişkilendirilmesini zorunlu kılan istemini kabul ettiğini belirledik” dedi Lurey.

Keeper, bunun “kullanıcıları, kimlik bilgilerinin güvenilmeyen bir uygulamaya veya kullanıcı tarafından açıkça yetkilendirilmemiş bir siteye otomatik olarak doldurulmasına karşı korumak için koruma önlemleri aldığını” söyledi ve “özellikle Android ile ilgili olduğundan” araştırmacının raporunu Google’a göndermesini tavsiye etti. platformu.”

Google ve Enpass, TechCrunch’ın sorularına yanıt vermedi. LastPass sözcüsü Elizabeth Bassler basın saatine göre yorum yapmadı.

Gangwal, TechCrunch’a araştırmacıların artık bir saldırganın potansiyel olarak uygulamadaki kimlik bilgilerini WebView’e çıkarma olasılığını araştırdığını söyledi. Ekip ayrıca güvenlik açığının iOS’ta da kopyalanıp kopyalanamayacağını araştırıyor.



genel-24

Doom’un Çıkışından 30 Yıl Sonra Bunlar Her Şeyi Başlatan Oyunu Oynamanın En İyi-En Kötü 30 Yolu
Yeni Yılda Düşük Fiyatla Arcade Klasikleri Sizi Bir Gezintiye Çıkaracak
Brinc, iklim teknolojisi girişimleri için yeni bir program başlattı
Apple Mac Kullanıcıları Artık Best Buy’dan 36 Aylık Yükseltme Planı Satın Alabilir
Axiom Ax-3 Dragon Uzay Aracı Uzay İstasyonuna Kenetlendi – Dört Özel Astronot ISS’ye Yerleştirildi
ETİKETLENDİ:açığaAndroidbilgileriniziÇıkarıyorKimlikMobilolabilirÖzelsiber güvenlikşifreŞifre yöneticisiYöneticiniz
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Hayatta Kalan Vampirler Yeni Silahlar ve Karakterler Getirmek İçin Aramıza Geçiyor
Sonraki Makale Hulu ve Disney+ Sonunda (Yavaş Yavaş) Birleşiyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

2026 Dünya Kupası İskoçya, Finallerde Fark Yaratmaya Hazır mı?
Spor
Spyro Geliştiricileri Uçuş Mekaniğini Yalnızca Iron Man ile Karşılaştırıyor
Oyun
Ağustos’taki Tam Güneş Tutulması Hakkında Bilmeniz Gerekenler
Bilim
6700K’ya 1.7V ile aşırı hızlandırma: RTX 3080 için çözüm
Donanım
Verge Haftasonu Anketi | Teknomers
Liste
Günlük İş Akışınız için Aranabilir Laravel Eloquent Kısa Bilgiler Rehberi
Yazılım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?