Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Ses Dosyasının Tetiklediği Microsoft Outlook Sıfır Tıklama Güvenlik Kusurları
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Ses Dosyasının Tetiklediği Microsoft Outlook Sıfır Tıklama Güvenlik Kusurları

GenelSiber Güvenlik

Ses Dosyasının Tetiklediği Microsoft Outlook Sıfır Tıklama Güvenlik Kusurları

teknomers
Son güncelleme: 20 Aralık 2023 01:50
teknomers
Paylaş
Paylaş


Contents
  • Keyfi Kod Yürütme
  • Yama, Sonra Tekrar Yama

Araştırmacılar bu hafta, Microsoft Outlook’ta bir araya getirildiğinde saldırganlara, herhangi bir kullanıcı etkileşimi olmadan, etkilenen sistemlerde rastgele kod yürütme yolu sağlayan iki güvenlik açığına ilişkin ayrıntıları açıkladı. Alışılmadık bir şekilde her ikisi de bir ses dosyası kullanılarak tetiklenebilir.

Kusurlardan biri şu şekilde izlendi: CVE-2023-35384aslında Akamai’deki araştırmacıların ortaya çıkardığı ikinci yama bypass’ı bir için Outlook’ta kritik ayrıcalık yükseltme güvenlik açığı Microsoft’un ilk olarak Mart ayında yama yaptığı. İkinci kusur ise Akamai bu hafta açıkladı (CVE-2023-36710), Windows Media Foundation’ın bir özelliğindeki bir uzaktan kod yürütme (RCE) güvenlik açığıdır ve Windows’un ses dosyalarını ayrıştırma biçimiyle ilgilidir.

Akamai, “İnternetteki bir saldırgan, Outlook istemcilerine karşı tam, sıfır tıklamayla uzaktan kod yürütme (RCE) istismarı oluşturmak için güvenlik açıklarını birbirine zincirleyebilir” dedi. iki bölümlü blog yazısı Bu hafta.

Keyfi Kod Yürütme

Microsoft CVE-2023-35384 için bir yama yayınladı Ağustos ayında Akamai araştırmacıları şirketle iletişime geçtikten sonra. Kusur, Outlook’taki bir güvenlik özelliğinin istenen URL’nin yerel makine bölgesinde, intranet bölgesinde veya başka bir güvenilen bölgede olup olmadığını doğru şekilde doğrulamamasından kaynaklanıyor.

Akamai’ye göre saldırganlar, etkilenen Outlook istemcisine özel bildirim sesi içeren bir e-posta hatırlatıcısı göndererek bu güvenlik açığını tetikleyebilir. Satıcı, “Saldırganın, istemcinin ses dosyasını güvenli veya güvenilir bir bölge yerine İnternet’teki herhangi bir SMB sunucusundan almasına neden olacak bir UNC yolu belirtebileceğini” ekledi.

Saldırgan, ikinci güvenlik açığını tetiklemek için ilk güvenlik açığını kullanarak, saldırgan tarafından kontrol edilen bir sunucudan kötü amaçlı bir ses dosyası indiren özel hazırlanmış bir e-posta gönderir.

Akamai, “İndirilen ses dosyası otomatik olarak oynatıldığında kurbanın makinesinde kod yürütülmesine yol açabilir” dedi.

Akamai’deki güvenlik araştırmacısı Ben Barnea’ya göre bir saldırgan, her iki güvenlik açığından tek tek veya zincirleme şekilde yararlanabilir. “Bunların her biri biraz ‘zayıf’ bir güvenlik açığı olsa da, bunları Outlook’a karşı zincirleyerek güçlü bir sıfır tıklamalı RCE güvenlik açığı elde ettik” diyor.

Yama, Sonra Tekrar Yama

Belirtildiği gibi bu, Akamai araştırmacılarının Microsoft’un Outlook ayrıcalık yükseltme kusuru için yayınladığı Mart yamasını aşmanın bir yolunu bulduğu ikinci sefer. CVE-2023-23397. Bu orijinal hata, saldırganlara, kullanıcının şifre karmasını çalmak ve kullanıcının erişim sahibi olduğu hizmetlerde kimlik doğrulamak için bir ses dosyası kullanmanın bir yolunu sunuyor. 4 Aralık gibi yakın bir tarihte, Microsoft Rusya’nın Süslü Ayı’sı konusunda uyarıldı Grup (diğer adıyla Forest Blizzard), Exchange sunucusundaki e-posta hesaplarına yetkisiz erişim sağlamak için bu kusurdan aktif olarak yararlanıyor.

Microsoft’un orijinal yaması, Outlook’un özel bildirim hatırlatıcıları içeren e-postaları işlemeden önce, öncelikle ses dosyasının URL’sinin güvenliğini doğrulamasını sağlamaya çalışıyordu. Düzeltme eki, özel bildirim sesinin URL’sinin güvenilmeyen/doğrulanmamış bir etki alanından getirilmesi durumunda bunun yerine Outlook’un varsayılan bildirim sesinin kullanılmasını sağlayacak şekilde tasarlanmıştır.

Ancak daha sonra yamayı inceleyen Akamai araştırmacıları, Microsoft güncellemesindeki bir işleve tek bir karakter ekleyerek yamayı atlayabileceklerini keşfettiler. Bu keşif, Microsoft’un soruna ayrı bir CVE (CVE-2023-29324) atamasını ve Mayıs ayında bunun için bir yama yayınlamasını sağladı.

Akamai’nin bu hafta detaylandırdığı yeni bypass da orijinal yamadaki bir sorundan kaynaklanıyor ve bu yamada bulunan son sorun da olmayabilir.

Barnea, “Orijinal güvenlik açığına yönelik yamada, özel hatırlatma sesi özelliğinin kötüye kullanımını azaltmak için ‘MapUrlToZone’ adı verilen bir işlev kullanıldı” diye açıklıyor ve bu işlevin karmaşık bir işlev olduğunu ve saldırganın kullanabileceği saldırı yüzeyini artırdığını belirtiyor.

“Sonuç olarak yama, güvenlik açıkları da içeren daha fazla kod ekledi” diyor. “Özelliğin yarardan çok zarar getirmesi nedeniyle yama kullanmak yerine kötüye kullanılan özelliğin kaldırılmasını önerdik.”





siber-1

Metal Hellsinger sistem gereksinimleri oyun bilgisayarınızı sarsmayacak
İyinin ve Kötünün Ötesinde 20. Yıldönümü Sürümü nihayet çıkıyor
Horizon Forbidden West Erişilebilirlik Seçenekleri: Dikkate Alınması Gereken Beş Önemli Özellik
Lada için detaylar artık KMZ’nin askeri-sanayi tutma yaptırıyor
Microsoft Teams ve OneDrive arasındaki ilişki daha da sıkılaşmak üzere
ETİKETLENDİ:#microsoftdosyasınıngüvenlikkusurlarıOutlookSesSıfırtetiklediğitıklama
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Microsoft Copilot’un yeni AI aracı basit istemlerinizi şarkılara dönüştürecek
Sonraki Makale Galaxy S24 Ultra, aynı ana kamerayla iPhone 15 Pro’ya daha sıkı bir rekabet getirebilir

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yaz Oyun Festivali 2026’da Göz Kamaştıran Trailera Şahit Olun
Oyun
Apple’ın WWDC 2026 Anahtarı: İzleme Yöntemleri ve Beklentiler
Genel
Tanrıların İntikamı: God of War Laufey’de Sürpriz Karakterler Bekleniyor
Oyun
JMGO N3 Ultimate projektör, yeni taşınabilir 4K şampiyonu mu?
Liste
Laravel AI SDK ile ReAct Sohbet Ajanı Geliştirme
Yazılım
Final Fantasy Revelasyonu: Definitif Son Ama Yan Hikayelere Kapı Aralıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?