Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Popüler Yazılım Paket Yöneticilerinde Bulunan Çoklu Güvenlik Kusurları
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Popüler Yazılım Paket Yöneticilerinde Bulunan Çoklu Güvenlik Kusurları

GenelSiber Güvenlik

Popüler Yazılım Paket Yöneticilerinde Bulunan Çoklu Güvenlik Kusurları

teknomers
Son güncelleme: 11 Mart 2022 17:51
teknomers
Paylaş
Paylaş


Popüler paket yöneticilerinde, potansiyel olarak kötüye kullanılması durumunda keyfi kod çalıştırmak ve güvenliği ihlal edilmiş makinelerden kaynak kodu ve erişim belirteçleri dahil olmak üzere hassas bilgilere erişmek için kötüye kullanılabilecek birden fazla güvenlik açığı açıklandı.

Bununla birlikte, kusurların, hedeflenen geliştiricilerin, etkilenen paket yöneticilerinden biriyle birlikte kötü amaçlı bir paketi işlemesini gerektirdiğini belirtmekte fayda var.

SonarSource araştırmacısı Paul Gerste, “Bu, bir geliştirici makinesine uzaktan doğrudan bir saldırı başlatılamayacağı ve geliştiricinin kandırılarak hatalı biçimlendirilmiş dosyaları yüklemesini gerektirdiği anlamına geliyor” dedim. “Fakat internetten veya şirket içi depolardan kullandığınız tüm paketlerin sahiplerini her zaman tanıyabilir ve güvenebilir misiniz?”

Paket yöneticileri başvurur sistemler veya uygulama geliştirmek için gereken üçüncü taraf bağımlılıklarını yüklemeyi, yükseltmeyi ve yapılandırmayı otomatikleştirmek için kullanılan bir dizi araç.

Hileli kitaplıkların depoları paketlemek için yol almalarında doğal güvenlik riskleri olsa da – yazım hatası ve bağımlılık karışıklığı saldırılarına karşı koruma sağlamak için bağımlılıkların uygun şekilde incelenmesini gerektirir – “bağımlılıkları yönetme eylemi genellikle potansiyel olarak riskli bir işlem olarak görülmez.”

Ancak çeşitli paket yöneticilerinde yeni keşfedilen sorunlar, bunların saldırganlar tarafından kurbanları kötü niyetli kod yürütmeleri için kandırmak için silahlandırılabileceğinin altını çiziyor. Kusurlar aşağıdaki paket yöneticilerinde tespit edilmiştir –

  • Besteci 1.x < 1.10.23 ve 2.x < 2.1.9
  • Paketleyici < 2.2.33
  • Yay < 1.8.13
  • şiir < 1.1.9
  • İplik < 1.22.13
  • pnpm < 6.15.1
  • Pip (düzeltme yok) ve
  • Pipenv (düzeltme yok)

Zayıf yönlerin başında bir komut enjeksiyonu bestecinin kusuru gözat komutu zaten yayınlanmış bir kötü amaçlı pakete bir URL ekleyerek rastgele kod yürütme elde etmek için kötüye kullanılabilir.

Paket, yazım hatası veya bağımlılık karışıklığı tekniklerini kullanırsa, kitaplık için gözat komutunu çalıştırmanın, daha sonra başka saldırılar başlatmak için kullanılabilecek bir sonraki aşama yükünün alınmasına yol açabileceği bir senaryoyla sonuçlanabilir.

Ek olarak argüman enjeksiyonu ve güvenilmeyen arama yolu Bundler, Poetry, Yarn, Composer, Pip ve Pipenv’de keşfedilen güvenlik açıkları, kötü bir aktörün kötü amaçlı yazılım yüklü bir git yürütülebilir dosyası veya bağımlılıkları belirtmek için kullanılan Gemfile gibi saldırgan kontrollü bir dosya aracılığıyla kod yürütme elde edebileceği anlamına geliyordu. Ruby programları.

9 Eylül 2021’deki sorumlu açıklamanın ardından Composer, Bundler, Bower, Poetry, Yarn ve Pnpm’deki sorunları gidermek için düzeltmeler yayınlandı. Ancak, üçü de güvenilmeyen arama yolu kusurundan etkilenen Composer, Pip ve Pipenv, hatayı gidermemeyi seçti.

Gerste, “Geliştiriciler, siber suçlular için çekici bir hedef çünkü bir şirketin temel fikri mülkiyet varlıklarına erişimleri var: kaynak kodu” dedi. “Onlardan ödün vermek, saldırganların casusluk yapmasına veya bir şirketin ürünlerine kötü amaçlı kod yerleştirmesine olanak tanır. Bu, tedarik zinciri saldırılarını gerçekleştirmek için bile kullanılabilir.”



siber-2

Yeni Glenn NG-1 roketi sıcak ateş testini tamamladı
Apple, iPhone 14 ile uydu interneti ile hız kazanıyor
Hong Kong, Telefonla Dikkat Dağınıklığıyla Yürümeyi Önlemek İçin Yer Seviyesinde Kırmızı Işıkları Test Ediyor
Final Fantasy 7 Rebirth artık bir yeniden yapım değil ve şaşırmamalıyız
Sayonara Wild Hearts PS5 Remix yayınlandı
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriBulunanÇoklufidye yazılımıgüvenlikhack haberlerihacker haberlerikusurlarıNasıl heklenirPaketpopülersiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarveri ihlaliYazılımyazılım güvenlik açığıYöneticilerinde
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Obi-Wan Kenobi’den Bridgerton Sezon 2’ye bu haftanın en iyi yeni fragmanları
Sonraki Makale Uzay İstasyonu Ekibi Uzay Yürüyüşüne Hazırlanıyor, Damarları Tarıyor ve Yapay Yerçekimi Takımını Değerlendiriyor
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Şimşek, coaxial kablodan apartmana girip PC’yi patlattı
Donanım
Outlook’un yıllardır güvenlik açığı, Fedora ve Dovecot güncellemesiyle ortaya çıktı
Donanım
Yaz Geliştirici Festivali 2026: Tüm Yenilikler Ortaya Çıkıyor
Oyun
Madonna’nın Grindr’daki Cesur ve Heyecan Verici Ticareti
Genel
Meta’nın AI Sunucuları İçin Tüm ABD’ye Çadırlar Kurması
Donanım
Grand Theft Auto VI Oyun Dünyasında Tarihleri Değiştiriyor
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?