Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: PEAR PHP Deposundaki 15 Yıllık Hata Tedarik Zinciri Saldırılarını Etkinleştirebilirdi
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » PEAR PHP Deposundaki 15 Yıllık Hata Tedarik Zinciri Saldırılarını Etkinleştirebilirdi

GenelSiber Güvenlik

PEAR PHP Deposundaki 15 Yıllık Hata Tedarik Zinciri Saldırılarını Etkinleştirebilirdi

teknomers
Son güncelleme: 2 Nisan 2022 10:19
teknomers
Paylaş
Paylaş


PEAR PHP deposunda, bir saldırganın sahte paketler yayınlamak ve rastgele kod yürütmek için yetkisiz erişim elde etmek de dahil olmak üzere bir tedarik zinciri saldırısı gerçekleştirmesine izin verebilecek 15 yıllık bir güvenlik açığı açıklandı.

SonarSource güvenlik açığı araştırmacısı Thomas Chauchefoin, “İlkini kullanan bir saldırgan, herhangi bir geliştirici hesabını devralabilir ve kötü amaçlı sürümler yayınlayabilirken, ikinci hata, saldırganın merkezi PEAR sunucusuna kalıcı erişim sağlamasına izin verebilir.” dedim bu hafta yayınlanan bir yazıda.

PHP Uzantısı ve Uygulama Deposu’nun kısaltması olan PEAR, yeniden kullanılabilir PHP bileşenleri için bir çerçeve ve dağıtım sistemidir.

Bir çalışmada tanıtılan konulardan biri kod taahhüdü özelliğin ilk uygulandığında Mart 2007’de yapılmış, kriptografik olarak güvensiz mt_rand() Parola sıfırlama işlevindeki PHP işlevi, bir saldırganın “50 denemeden daha kısa sürede geçerli bir parola sıfırlama belirteci keşfetmesine” izin verebilir.

Bu istismarla donanmış kötü bir aktör, mevcut geliştirici veya yönetici hesaplarını ele geçirmek ve geliştiriciler tarafından halihazırda sürdürülen paketlerin truva atına dönüştürülmüş yeni sürümlerini yayınlamak için hedefleyebilir ve bu da yaygın bir tedarik zinciri uzlaşmasına neden olabilir.

İlk erişime ulaşmak için rakibin yukarıda belirtilen kusurla zincirleme yapmasını gerektiren ikinci güvenlik açığı, armut ağı‘nin daha eski bir sürümüne güvenmesi Arşiv_Taryüksek şiddete duyarlı olan dizin geçiş hatası (CVE-2020-36193CVSS puanı: 7.5), rastgele kod yürütülmesine yol açar.

Chauchefoin, “Bu güvenlik açıkları on yıldan fazla bir süredir mevcuttu ve tanımlanması ve istismar edilmesi önemsizdi ve buna güvenen şirketlerin güvenlik katkılarının eksikliği hakkında soruları gündeme getirdi.” Dedi.

Bulgular, PHP tedarik zincirinde bir yıldan kısa bir süre içinde ikinci kez güvenlik sorunlarının ortaya çıktığını gösteriyor. Nisan 2021’in sonlarında, Composer PHP paket yöneticisinde, bir rakibin rastgele komutlar yürütmesini sağlayabilecek kritik güvenlik açıkları açıklandı.

NPM ekosisteminde yaygın olarak kullanılan kitaplıkları hedef alan protesto amaçlı yazılım olaylarının ardından tehlikeli bir tehdit olarak ortaya çıkan yazılım tedarik zinciri saldırıları ile birlikte, yazılımdaki kod bağımlılıklarına bağlı güvenlik sorunları yeniden gündeme geldi ve Açık Kaynak Girişimi’ni “açık kaynağın silahlandırılmasıağır basan bir siber vandalizm eylemi[s] olası herhangi bir fayda.”



siber-2

Yeni Battlefield ilk oyun görünümü ve ekran görüntüleri yüzey
NASA Dünya bilimi, Yeni Zelanda gökyüzünde sık uçan miller topladı
8 Ekim BattleBit Remastered Güncellemesi 2.1.9 Yeni Bir Harita ve Daha Fazlasını Getiriyor
Beyaz Saray Siber Düzenleme Konusunda Bundan Sonra Ne Yapmalı?
MDLondon Curl: Değişik Tasarımıyla Dikkat Çeken Şık Bir Maşalar
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberlerideposundakiEtkinleştirebilirdifidye yazılımıhack haberlerihacker haberlerihataNasıl heklenirPearPHPSaldırılarınısiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılartedarikveri ihlaliyazılım güvenlik açığıYıllıkZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale TikTok’ta 6,1 milyon izlenmeye sahip bu jimnastik antrenmanını denedim ve çok kötüydü
Sonraki Makale Netflix dizisi You, 4. sezon için yeni bir oyuncu kadrosuyla Londra’ya uçuyor
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Final Fantasy 7’de Bulut’u Kara Büyücüye Dönüştüren Yenilikçi Sistem
Oyun
Yenilenen Korku Hikayesi: Michael Myers Maskesi ve Bıçağını Buldu
Oyun
Kripto Para Piyasasında Sert Düşüş: Bitcoin ve Ether FTX Krizinden Beri En Kötü Haftayı Geçirdi
Finans
Laravel ile Çok Kiracılı Bir Bordro Motoru Geliştirirken Öğrendiklerimiz
Yazılım
Final Fantasy 7 Dünyasında Keşfedilecek 22 Yeni Ekran Görüntüsü
Oyun
RTX 3050 Ti mühendislik örneği fotoğraflarda ve testlerde göründü
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?