Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: R Programlama Hatası Kuruluşları Büyük Tedarik Zinciri Riskine Maruz Bırakıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » R Programlama Hatası Kuruluşları Büyük Tedarik Zinciri Riskine Maruz Bırakıyor

GenelSiber Güvenlik

R Programlama Hatası Kuruluşları Büyük Tedarik Zinciri Riskine Maruz Bırakıyor

teknomers
Son güncelleme: 30 Nisan 2024 07:19
teknomers
Paylaş
Paylaş


Contents
  • Seri durumdan çıkarma sorunu
  • Tembel Bir Söz Tamir Etmeye İzin Verir
  • Potansiyel Olarak Geniş Saldırı Yüzeyi: Çoklu Enfeksiyon Kaynakları

R programlama dili sürecindeki yüksek önemdeki bir güvenlik açığı, popüler açık kaynak dilini kullanan kuruluşları, yazılım tedarik zinciri yoluyla yapılan saldırılara maruz bırakabilir.

Güvenlik açığı, atanan CVE-2024-27322CVSS güvenlik açığı ciddiyet derecesi 10 üzerinden 8,8’dir. Bu, R’nin verileri seri durumdan çıkarma veya JSON, XML ve ikili gibi formatlarda kodlanmış nesneleri bir uygulama veya programda kullanılmak üzere orijinal biçimlerine dönüştürme işlemini içerir.

R nispeten yaygın olarak kullanılan bir istatistiksel hesaplama dili ve grafik uygulamaları. Gibi sektörlerdeki geliştiriciler arasında popülerdir. finansal hizmetler, sağlık hizmetleri, araştırma, hükümet ve yapay zeka ve makine öğrenimi gibi büyük veri kümelerini içeren ortamlarda. Kapsamlı R Arşiv Ağı En popüler R paket deposu olan (CRAN) şu anda 20.000’den fazla pakete ev sahipliği yapıyor. R-ForgeR paketi geliştirme araçları sağlayan bir site olan sitenin 15.800’den fazla kayıtlı üyesi var ve yaklaşık 2.146 projeye ev sahipliği yapıyor.

Seri durumdan çıkarma sorunu

HiddenLayer’daki araştırmacılar, R’nin sürecinde, saldırganlara kurban ortamında özel hazırlanmış bir R Veri Serileştirme (RDS) dosyası aracılığıyla rastgele kod yürütme yolu sağlayan bir zayıflık buldu. Programcılar, nesneleri gelecekte kullanmak veya başkalarıyla paylaşmak üzere R’de depolamak veya kaydetmek için genellikle RDS dosyalarını kullanır.

HiddenLayer araştırmacıları Kasimir Schulz ve Kieran Evans, “Bu güvenlik açığından, genellikle geliştiriciler ve veri bilimcileri arasında paylaşılan RDS dosyalarının veya R paketlerinin yüklenmesi yoluyla yararlanılabilir” dedi. bu hafta rapor ver. Rapora göre, “Bir saldırgan, etkileşim üzerine kurbanın hedef cihazında çalıştırılan, gömülü rastgele R kodu içeren kötü amaçlı RDS dosyaları veya R paketleri oluşturabilir.”

R’nin koruyucuları sorunu şu şekilde ele aldı: R sürümü 4.4.0 HiddenLayer onlara sorun hakkında bilgi verdikten sonra.

Tembel Bir Söz Tamir Etmeye İzin Verir

HiddenLayer’ın R’de keşfettiği güvenlik açığı, R’deki “tembel değerlendirme” ve “söz verilen nesneler” olarak adlandırılan iki temel kavramla ilgilidir. Tembel değerlendirme bir R programının bir ifadeyi veya değişkeni gerçekten gerekli olana veya doğrudan erişilene kadar değerlendirmediği bir programlama tekniğidir. Amaç, ihtiyaç duyulmayabilecek ifadeler için hesaplamalardan kaçınarak performansı artırmaktır. Bir söz nesnesi tembel değerlendirmeyle yakından ilişkilidir ve değerlendirme için ertelenen nesneyi temsil eder.

HiddenLayer’daki araştırmacıların keşfettiği şey, RDS dosyası seri durumdan çıkarma sırasında nesneye erişildiğinde kendi seçtikleri kodu çalıştıracak yüke sahip bir söz nesnesi oluşturmanın bir yoluydu.

HiddenLayer’a göre “R paketleri, verileri kaydetmek ve yüklemek için RDS formatından yararlanıyor.” Bu işlemi kolaylaştıran iki dosya, bir pakete dahil edilecek tüm serileştirilmiş nesneleri içeren bir .rdb dosyası ve nesnelerin her biri hakkında meta verileri içeren bir .rdx dosyasıdır.

Analize göre “Bir paket yüklendiğinde, .rdx dosyasındaki RDS formatında saklanan meta veriler, .rdb dosyasındaki nesnelerin yerini belirlemek için kullanılıyor.” Daha sonra .rdb dosyalarındaki nesnelerin seri durumdan çıkarılması sağlanır.

Schulz, Dark Reading’e şunları söylüyor: “Bir saldırgan, özel olarak hazırlanmış, isteğe bağlı kod yerleştirilmiş bir söz nesnesi içeren bir RDS dosyası oluşturarak bu durumdan yararlanabilir.” “R’nin tembel değerlendirme uygulama şekli nedeniyle, gömülü isteğe bağlı kod, kullanıcı kötü amaçlı dosyayı veya paketi yüklediğinde yürütülecektir.” Bir saldırgan, silah haline getirilmiş bir paketi CRAN gibi bir R deposuna nispeten kolay bir şekilde ekleyebilir ve dikkatsiz bir kullanıcının bu paketi yüklemesini bekleyebilir.

Potansiyel Olarak Geniş Saldırı Yüzeyi: Çoklu Enfeksiyon Kaynakları

Kelimenin tam anlamıyla R-Forget ve gibi düzinelerce büyük merkez var. BiyoiletkenR geliştiricilerinin paketleri paylaşmak ve indirmek için kullandıkları. Schulz, bu merkezlerin yalnızca geliştiricilere binlerce pakete erişim sağlamadığını, Bioconductor gibi bazılarının 42 milyondan fazla indirmeyle düzenli olarak kullanıldığını söylüyor. “Birinin potansiyel olarak büyük bir tedarik zinciri saldırısında binlerce alt kullanıcıyı etkilemesi için R paketlerinin güvenlik açığından ve devasa açık kaynak alanından yararlanması gerekiyor” diyor.

Schulz, kuruluşların riski azaltmak için R’nin en son sürümüne geçmelerini tavsiye ediyor: “Ayrıca kuruluşlar, R kullanıcılarının bu nitelikteki mevcut ve gelecekteki potansiyel güvenlik açıklarından haberdar olmasını sağlamalı ve yalnızca bilinen güvenilir dosya ve paketleri kullanmayı politika haline getirmelidir. “



siber-1

ChatGPT ve OpeAI API ‘büyük’ ​​kesintiden sonra tekrar çevrimiçi
Eski Halo geliştiricisinin Xbox için Monster Hunter tarzı bir kooperatif oyunu yaptığı bildiriliyor
Trump, ‘İpek Yolu’ Karanlık Web Pazarı Yaratıcısını Affetti
Büyük veri, İtalya pazarı %18 büyüdü
DDR5 Fiyatları Düşmeye Devam Ediyor, 8 GB Modüller Artık Her Zamankinden Daha Uygun Fiyatlı
ETİKETLENDİ:BırakıyorbüyükHatasıkuruluşlarımaruzProgramlamariskinetedarikZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni R Programlama Güvenlik Açığı, Projeleri Tedarik Zinciri Saldırılarına Maruz Bırakıyor
Sonraki Makale Bellek yongaları ve akıllı telefonlar Samsung’un güçlü ilk çeyrek karı elde etmesine yardımcı oluyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Oturduğunuz yerden PC’nizi açmanızı sağlayan mükemmel alet
Donanım
Acil: Cisco Unified CM Açığı Kök Düzeyine Yazım Yolu Sızdırdı
Siber Güvenlik
PHP 8.5’in Pipe Operatörü ve Laravel Koleksiyonları: Piper Nerede Uygun, Nerede Uygun Değil
Yazılım
2026 Prime Day: Kaçırılmayacak MacBook Fırsatları!
Genel
Newegg’den 3 parçada 447 $ indirim: 4TB SSD, 32GB RAM, Anakart
Donanım
Hızla Değişen Dünyada Yatırım Yapmanın Yolları
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?