Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: ‘Money Lover’ Finans Uygulaması Kullanıcı Verilerini Açığa Çıkarıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » ‘Money Lover’ Finans Uygulaması Kullanıcı Verilerini Açığa Çıkarıyor

GenelSiber Güvenlik

‘Money Lover’ Finans Uygulaması Kullanıcı Verilerini Açığa Çıkarıyor

teknomers
Son güncelleme: 8 Şubat 2023 11:13
teknomers
Paylaş
Paylaş



Contents
  • Para Aşığı Böceği
  • Böceğin Etkileri

“Money Lover” adlı bir finans uygulamasının, cüzdan adları ve e-posta adresleri dahil olmak üzere kullanıcı işlemlerini ve bunlarla ilişkili meta verileri sızdırdığı tespit edildi.

Bulgularını bir dergide yayınlayan Trustwave’e göre bu böyle. Blog yazısı 7 Şubat’ta

Vietnam merkezli Finsify tarafından geliştirilen Money Lover, bütçeleme, harcamaları takip etme vb. gibi kişisel mali durumları yönetmek için kullanılan bir araçtır. Android için Google Play’de, PC’ler için Microsoft Store’da ve güvenlik açığından etkilenmiş veya etkilenmemiş olabilecek 1.000’den fazla yorumcu tarafından 4,6 yıldızla derecelendirilen iOS için App Store’da mevcuttur.

Trustwave’de kıdemli bir güvenlik araştırma yöneticisi olan Karl Sigler, uygulama gerçek bir banka hesabı veya kredi kartı ayrıntılarını sızdırmasa da, “müşterilerinin hesaplarına yönelik potansiyel tehlike kesinlikle hem finansal satıcıyı hem de müşteriyi parasal olarak etkileyecektir” diye yazdı. “Müşterinin güvenini kaybeden bir finans kuruluşunuz olduğunda, büyük olasılıkla itibarlarının zedelendiğini göreceklerdir.”

Para Aşığı Böceği

Trustwave güvenlik araştırmacısı ve Money Lover kullanıcısı olan Troy Driver, Money Lover’ın güvenliğini merak etmeye başladı. Böylece, Web arayüzünü kullanarak trafiğini bir proxy sunucu üzerinden yönlendirdi ve burada bir sorun keşfetti: Tarayıcısının geliştirici araçları penceresinin Web soketleri sekmesinden e-posta adreslerini, cüzdan adlarını ve ilişkili canlı işlem verilerini görebiliyordu. uygulamanın paylaşılan cüzdanlarının her biri (iki veya daha fazla kullanıcı tarafından yönetilen cüzdanlar).

Bu, başka türlü yetkili bir kullanıcı olarak izinlerinin dışında tutulması gereken verileri görüntüleyebildiği klasik bir erişim kontrolleri ihlali durumuydu.

Checkmarx güvenlik savunucusu Stephen Gates, “Blogdaki az miktarda bilgiye dayanarak,” Dark Reading’e spekülasyon yapıyor, “Kullanımdaki bir API’nin API1, API2 ve/veya API3 güvenlik açığı olduğundan şüpheleniyorum”, diğer bir deyişle bozuk sırasıyla nesne düzeyinde yetkilendirme, bozuk kullanıcı kimlik doğrulaması ve aşırı veri teşhiri (her türlü bozuk erişim denetimi).

Bu tür güvenlik açıkları son derece yaygındır. Her birkaç yılda bir, Açık Web Uygulaması Güvenlik Projesi (WASP), en yaygın web güvenlik açıklarını izlemek için kapsamlı testler ve endüstri profesyonellerinin anketlerini kullanarak bir İlk 10 listesi yayınlar. En son 2021 yinelemesinde, bozuk erişim kontrolleri listede 1 numara oldu.

Kesintili erişim sadece yaygın olmakla kalmaz, aynı zamanda tehlikelidir. “Uygulama yukarıdaki güvenlik açıklarından bir veya daha fazlasına sahipse,” diye ekliyor Gates, “saldırganların muhtemelen daha da fazla veriye erişim elde etmek için mükemmel talebi oluşturması an meselesi.”

Böceğin Etkileri

Bu durumdaki hassas veriler o kadar da hassas olmasa da (ör. ödeme kartı ayrıntıları veya kimlik bilgileri değil), kullanıcılara bu tür vakaları hafife almamaları tavsiye edilir çünkü bunlar ileride daha isabetli saldırılara yol açabilir. Örneğin, geçmiş sızıntılara sahip e-posta adreslerini çapraz referanslamak, potansiyel olarak hesabın ele geçirilmesine veya kimliğe bürünmeye yol açabilir.

Money Lover tarafından sızdırılan temel meta veriler bile, hayvanın her parçasını olduğu gibi kullanmayı seven bilgisayar korsanları için devam edecek bir şey olabilir.

“Örneğin,” diye açıklıyor Sigler, “bir saldırganın bir cüzdanı paylaşan kullanıcılardan birine e-posta yoluyla ulaştığı ve fonların belirli bir paylaşılan cüzdan adında ve işlem kimliğinde görülmediğini öne sürdüğü bir senaryo ortaya çıkabilir. kişiye farklı bir hesaba para transfer etmesini veya işlemi ‘kontrol etmek’ için oturum açmasını önerin, ancak kimlik bilgisi yakalama web sayfasına bir bağlantı sağlayın.”

Sigler bunu açıkça ifade ediyor: “Herhangi bir Money Lover kullanıcısının diğer herhangi bir kullanıcının işlemlerini görebilmesi için hiçbir neden yok. İzinleri yalnızca yetkili kullanıcılar için sıkılaştırmak, önemli bir güvenlik denetimidir.”

27 Ocak itibarıyla Money Lover uygulaması güvenlik açığını düzeltti; kullanıcılar uygulamalarını en son sürüme güncellemelidir.



siber-1

Kolej Futbolu 25 Oyun Modu, Özellikler ve Tanıtım Fragmanı Sahaya Çıktı
Warzone 2 Strongholds ve Black Sites açıklaması
Ay’da oksijen yapan ilk ekip seçildi
6 Kısa Bilgi: NASA’nın Asteroit Araştırma Ruhu Misyonu
Dragon Age: Dreadwolf And Skate Reboot En Erken Nisan 2024’e Kadar Gelmeyecek
ETİKETLENDİ:açığaÇıkarıyorfinansKullanıcıLoverMoneyUygulamasıVerilerini
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Apple’ın Yakın Zamanda Aldığı Patent, Dynamic Island İçin Gelecek Planlarına Işık Tutuyor: Rapor
Sonraki Makale PC’de Hogwarts Eski Kekemeliğini Nasıl Azaltırsınız?

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Persona 6 Karşımızda, Bildiğimiz Tek Şey Bu
Liste
Doom: Karanlık Çağlar’da Kalkan Yerini Etkileyici Mızrağa Bırakıyor
Oyun
Notion, hizmet kesintisinden sonra Anthropic erişimini yeniden sağladı
Yapay Zeka
ASML, Avrupa’nın En Değerli Şirketi: Pazar Değeri 674 Milyar Dolar
Donanım
GM’nin 900 Milyon Doları ile Elektrikli Araçlarda Büyük Hamlesi
Genel
Fable Şubat Sonunda Beklentileri Karşılayacak mı?
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?