Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Popüler Yazılım Paket Yöneticilerinde Bulunan Çoklu Güvenlik Kusurları
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Popüler Yazılım Paket Yöneticilerinde Bulunan Çoklu Güvenlik Kusurları

GenelSiber Güvenlik

Popüler Yazılım Paket Yöneticilerinde Bulunan Çoklu Güvenlik Kusurları

teknomers
Son güncelleme: 11 Mart 2022 17:51
teknomers
Paylaş
Paylaş


Popüler paket yöneticilerinde, potansiyel olarak kötüye kullanılması durumunda keyfi kod çalıştırmak ve güvenliği ihlal edilmiş makinelerden kaynak kodu ve erişim belirteçleri dahil olmak üzere hassas bilgilere erişmek için kötüye kullanılabilecek birden fazla güvenlik açığı açıklandı.

Bununla birlikte, kusurların, hedeflenen geliştiricilerin, etkilenen paket yöneticilerinden biriyle birlikte kötü amaçlı bir paketi işlemesini gerektirdiğini belirtmekte fayda var.

SonarSource araştırmacısı Paul Gerste, “Bu, bir geliştirici makinesine uzaktan doğrudan bir saldırı başlatılamayacağı ve geliştiricinin kandırılarak hatalı biçimlendirilmiş dosyaları yüklemesini gerektirdiği anlamına geliyor” dedim. “Fakat internetten veya şirket içi depolardan kullandığınız tüm paketlerin sahiplerini her zaman tanıyabilir ve güvenebilir misiniz?”

Paket yöneticileri başvurur sistemler veya uygulama geliştirmek için gereken üçüncü taraf bağımlılıklarını yüklemeyi, yükseltmeyi ve yapılandırmayı otomatikleştirmek için kullanılan bir dizi araç.

Hileli kitaplıkların depoları paketlemek için yol almalarında doğal güvenlik riskleri olsa da – yazım hatası ve bağımlılık karışıklığı saldırılarına karşı koruma sağlamak için bağımlılıkların uygun şekilde incelenmesini gerektirir – “bağımlılıkları yönetme eylemi genellikle potansiyel olarak riskli bir işlem olarak görülmez.”

Ancak çeşitli paket yöneticilerinde yeni keşfedilen sorunlar, bunların saldırganlar tarafından kurbanları kötü niyetli kod yürütmeleri için kandırmak için silahlandırılabileceğinin altını çiziyor. Kusurlar aşağıdaki paket yöneticilerinde tespit edilmiştir –

  • Besteci 1.x < 1.10.23 ve 2.x < 2.1.9
  • Paketleyici < 2.2.33
  • Yay < 1.8.13
  • şiir < 1.1.9
  • İplik < 1.22.13
  • pnpm < 6.15.1
  • Pip (düzeltme yok) ve
  • Pipenv (düzeltme yok)

Zayıf yönlerin başında bir komut enjeksiyonu bestecinin kusuru gözat komutu zaten yayınlanmış bir kötü amaçlı pakete bir URL ekleyerek rastgele kod yürütme elde etmek için kötüye kullanılabilir.

Paket, yazım hatası veya bağımlılık karışıklığı tekniklerini kullanırsa, kitaplık için gözat komutunu çalıştırmanın, daha sonra başka saldırılar başlatmak için kullanılabilecek bir sonraki aşama yükünün alınmasına yol açabileceği bir senaryoyla sonuçlanabilir.

Ek olarak argüman enjeksiyonu ve güvenilmeyen arama yolu Bundler, Poetry, Yarn, Composer, Pip ve Pipenv’de keşfedilen güvenlik açıkları, kötü bir aktörün kötü amaçlı yazılım yüklü bir git yürütülebilir dosyası veya bağımlılıkları belirtmek için kullanılan Gemfile gibi saldırgan kontrollü bir dosya aracılığıyla kod yürütme elde edebileceği anlamına geliyordu. Ruby programları.

9 Eylül 2021’deki sorumlu açıklamanın ardından Composer, Bundler, Bower, Poetry, Yarn ve Pnpm’deki sorunları gidermek için düzeltmeler yayınlandı. Ancak, üçü de güvenilmeyen arama yolu kusurundan etkilenen Composer, Pip ve Pipenv, hatayı gidermemeyi seçti.

Gerste, “Geliştiriciler, siber suçlular için çekici bir hedef çünkü bir şirketin temel fikri mülkiyet varlıklarına erişimleri var: kaynak kodu” dedi. “Onlardan ödün vermek, saldırganların casusluk yapmasına veya bir şirketin ürünlerine kötü amaçlı kod yerleştirmesine olanak tanır. Bu, tedarik zinciri saldırılarını gerçekleştirmek için bile kullanılabilir.”



siber-2

Milan-Fiorentina 2-2: De Gea İnsana Ait Olmayan Bir Performans, Dodo Durdurulamaz, Pablo Marì Fena Kötü
Kuzey yürüyüşü ve yürüyüşler arasında açık havaya dönüş de bir teknoloji tutkusu
Apple’ın 27 inçlik Mini LED monitörü, hayal kırıklığı yaratan uzun bir gecikmeyle karşı karşıya kalabilir
Sürdürülebilir kalkınma: Microsoft, tedarikçilerini daha sorumlu kılmak istiyor
Palo Alto Networks, Expedition Göç Aracındaki Kritik Kusuru Düzeltiyor
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriBulunanÇoklufidye yazılımıgüvenlikhack haberlerihacker haberlerikusurlarıNasıl heklenirPaketpopülersiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarveri ihlaliYazılımyazılım güvenlik açığıYöneticilerinde
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Obi-Wan Kenobi’den Bridgerton Sezon 2’ye bu haftanın en iyi yeni fragmanları
Sonraki Makale Uzay İstasyonu Ekibi Uzay Yürüyüşüne Hazırlanıyor, Damarları Tarıyor ve Yapay Yerçekimi Takımını Değerlendiriyor
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Lenovo: ‘RAMageddon’ norm oldu, hayatta kalma kılavuzu burada
Donanım
Orta Çağ Şehir İnşası Simülasyonu Noble Legacy’den Yenilikçi Hayatta Kalma Güncellemesi
Oyun
Wall Street Micron’u Nvidia’dan Sonra Gelen Yıldız Olarak Görüyor
Genel
Çin, ABD Kısıtlamalarını Aşarak Dünyanın En Hızlı Süperbilgisayarını Yaptı
Genel
Acil: 14.2 Milyon E-posta Girişi İçeren Veri İhlali Uyarısı
Siber Güvenlik
PNY 32GB DDR5-5600 RAM, 2x16GB kit ile en ucuz hale geldi
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?