Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: nOAuth açığı, keşfinden iki yıl sonra Microsoft Entra SaaS uygulamalarının %9’unu etkiliyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » nOAuth açığı, keşfinden iki yıl sonra Microsoft Entra SaaS uygulamalarının %9’unu etkiliyor.

Siber Güvenlik

nOAuth açığı, keşfinden iki yıl sonra Microsoft Entra SaaS uygulamalarının %9’unu etkiliyor.

teknomers
Son güncelleme: 25 Haziran 2025 20:05
teknomers
Paylaş
Paylaş

Microsoft Entra ID Güvenlik Açığı ve Riskleri

Günümüzde, bulut tabanlı hizmetlerin artmasıyla birlikte, güvenlik açıkları konusu her zamankinden daha önemli hale gelmiştir. Microsoft’un Entra ID sistemindeki bir güvenlik açığı, saldırganların belirli SaaS (Software as a Service) uygulamalarını hedef almasına olanak tanıyabilir. Semperis isimli kimlik güvenliği şirketinin yaptığı bir araştırma, bu açığın daha önce bilinmesine rağmen kötü niyetli aktörler için hala bir tehdit oluşturduğunu ortaya koymuştur.

Contents
  • Microsoft Entra ID Güvenlik Açığı ve Riskleri
  • nOAuth Açığı Nedir?
  • Saldırı Yöntemi ve Sonuçları
  • Microsoft’un Tepkisi ve Önlemler
  • Geliştiricilerin Rolü
  • Kubernetes Ortamlarındaki Diğer Güvenlik Açıkları
  • Sonuç Önlemleri

nOAuth Açığı Nedir?

Bu güvenlik açığı, Entra ID’nin OpenID Connect (OIDC) uygulamasındaki zayıflıklarla ilgilidir. OIDC, OAuth’un üzerine inşa edilmiş bir kimlik doğrulama katmanıdır. nOAuth, kullanıcı kimliğini doğrulamak için uygulamaların OIDC’yi nasıl uyguladığını etkileyen bir zayıflıktır. Semperis’in bulgularına göre, 104 SaaS uygulamasından dokuzu bu açık nedeniyle savunmasız durumda. Özellikle bu zayıflık, kötü niyetli birinin, bir kurbanın Entra ID hesabındaki e-posta alanını değiştirmesine ve uygulamanın “Microsoft ile giriş yap” özelliğini kullanarak o hesabı ele geçirmesine olanak tanıyor.

Saldırı Yöntemi ve Sonuçları

Bu saldırı oldukça kolaydır ve Entra ID, kullanıcıların doğrulanmamış e-posta adresleri kullanmasına izin verdiği için, kullanıcı taklidi yapılmasına kapı aralamaktadır. Kötü niyetli aktörler, birden fazla kimlik sağlayıcısı (örneğin, Google, Facebook veya Microsoft) kullanan bir uygulamanın, hedef kullanıcı hesabına bir saldırganın girmesine olanak tanıyacak şekilde yapılandırılmasını istismar edebilir. Çünkü sistem, kullanıcıları benzersiz bir şekilde tanımlamak için yalnızca e-posta adresini kullanmaktadır.

Semperis’in tehdit modeli, nOAuth’un bir varyantına odaklanmaktadır. Bu model, Entra ID’nin farklı tenant yapılandırmalarında geçiş yapan uygulamaları bulmaktadır. Kısacası, hem saldırganın hem de kurbanın ayrı Entra ID tenantları bulunmaktadır. Semperis’in Kıdemli Kimlik Mimarı Eric Woodruff, "nOAuth suistimali, birçok kuruluşun maruz kalabileceği ciddi bir tehdittir" demiştir. Bunun yanı sıra, bu tür bir saldırının gerçekleştirilmesi durumunda saldırgan, yalnızca SaaS uygulama verilerine erişmekle kalmayacak, aynı zamanda Microsoft 365 kaynaklarına da girebilir.

Microsoft’un Tepkisi ve Önlemler

Semperis, bulgularını Aralık 2024’te Microsoft’a rapor etmiştir. Microsoft, nOAuth’un kamuya duyurulmasının ardından 2023 yılında verdiği önerileri yineleyerek, bu açıklığı kapatmaya yönelik önerilerde bulunmuştur. Microsoft ayrıca, bu kurallara uymayan uygulamaların Entra App Gallery’den kaldırılabileceği konusunda uyarmıştır. Özellikle, OIDC’de bir son kullanıcının benzersiz olarak tanımlanması için "sub" (konu) iddia dışındaki herhangi bir iddianın kullanılmasının uyumsuz olduğunu vurgulamıştır.

Geliştiricilerin Rolü

Amaç, nOAuth’un etkisini minimize etmek ise, bu durum tamamen geliştiricilerin sorumluluğundadır. Geliştiriciler, kullanıcıların kimliklerini doğrulamak için eşsiz ve değiştirilemez bir kullanıcı tanımlayıcısı oluşturmalıdır. Bu tür bir zafiyetin araştırılması ve giderilmesi, kullanıcıların güvenliğini sağlamak adına büyük bir öneme sahiptir.

Kubernetes Ortamlarındaki Diğer Güvenlik Açıkları

GNU/Linux tabanlı Kubernetes ortamları da benzer tehditler barındırmaktadır. Trend Micro, yanlış yapılandırılmış veya fazla yetkilendirilmiş konteynerlerin Amazon Web Services (AWS) kimlik bilgilerine erişimi kolaylaştırabileceğini ortaya koymuştur. Saldırganlar, şifrelenmemiş HTTP trafiğindeki paket dinleme gibi yöntemlerle bu kimlik bilgilerine ulaşabilir. Jiri Gogela, bu tür zayıflıkların, AWS kaynaklarına erişimi basit hale getiren Amazon EKS Pod Kimliği kullanılırken kritik güvenlik hususlarına dikkat edilmesi gerektiğini belirtmiştir.

Sonuç Önlemleri

Geliştiricilerin, uygulamalarda gerekli önlemleri alması ve daha sağlam güvenlik yapıları kurması oldukça önemlidir. Kullanıcıların güvenliği, yalnızca yazılım geliştiricilerin değil, aynı zamanda tüm organizasyonların sorumluluğundadır. Bu tür güvenlik zaaflarını en aza indirmek, yalnızca doğru teknik uygulamalarla değil, aynı zamanda kullanıcıların bilinçlendirilmesiyle de mümkündür. Bu konuda atılan her adım, dijital dünyada daha güvenli bir geleceğin inşasında önemli bir rol oynayacaktır.

Güncel Siber Güvenlik Haberleri – 1

Otomasyonla Güvenlik Operasyonlarını Ölçeklendirme
Fortinet, FortiWeb, FortiOS, FortiOS ve FortiProxy’yi Etkileyen 40 Kusur İçin Yamalar Yayınladı
Wyze güvenlik kameraları ve ev izleme iki saat süreyle çevrimdışı olacak
Platypus Finance hack’inden şüphelenilen iki Fransız
Windows 11: Microsoft Uzak Masaüstü nasıl kullanılır?
ETİKETLENDİ:#microsoft9unuAçığıComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachEntraEtkiliyorhacker newshacking newshow to hackikiinformation securityKeşfindennetwork securitynOAuthransomware malwareSaaSsoftware vulnerabilitySonrathe hacker newsuygulamalarınınYıl
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale NTSB: Boeing, MAX 9’un havada acil durumunu önlemek için yeterli eğitim ve denetim sağlamadığı
Sonraki Makale WinRAR, çıkarılan arşivlerden kötü amaçlı yazılımın çalışmasını engelleyen güncelleme yaptı.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Tomb Raider’da Yapay Zeka Devrimi: Atlantis Mirası Nasıl Yenileniyor
Oyun
2026 Dünya Kupası’nı Nasıl İzlersiniz? Tüm Bilgiler Burada!
Genel
Bu Yıl Süper El Niño mu? Dünya İklimini Tersine Çevirir mi?
Genel
Theker 85 Milyon Dolar Topladı, Sıradan Robot Fabrikası İçin İlk Adımını Attı
Genel
Oyun Dünyasında Devrim Yaratacak Hız ve Performans
Oyun
Cenneti Aşan Mücadele Sistemi İki Elinizi Farklı Rollerle Kullanıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?