Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Spotify’ın en büyük projelerinden birinin oldukça kritik bir güvenlik açığı vardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Spotify’ın en büyük projelerinden birinin oldukça kritik bir güvenlik açığı vardı

Genelİşletim Sistemleri

Spotify’ın en büyük projelerinden birinin oldukça kritik bir güvenlik açığı vardı

teknomers
Son güncelleme: 16 Kasım 2022 17:21
teknomers
Paylaş
Paylaş

Spotify’ın geliştirici portalları oluşturmaya yönelik açık platform projesi Backstage, potansiyel tehdit aktörlerinin projede kimliği doğrulanmamış kodu uzaktan yürütmesine izin veren yüksek düzeyde bir güvenlik açığı taşıyordu. Açık, bulut yerel uygulama güvenlik sağlayıcıları Oxeye tarafından keşfedildi ve ardından Spotify tarafından yamalandı.

Kullanıcılar, sorunu gideren Backstage’i 1.5.1 sürümüne güncellemelidir.

Güvenlik açığını nasıl keşfettiklerini açıklayan Oxeye araştırmacıları, vm2’deki üçüncü taraf kitaplığı aracılığıyla bir VM sanal alan kaçışından yararlandıklarını ve bunun sonucunda kimliği doğrulanmamış uzaktan kod yürütme yeteneği sağladıklarını söyledi.

Şablon tabanlı saldırılar

Oxeye Yazılım Mimarı Yuval Ostrovsky, “Varsayılan olarak kullanılan Scaffolder çekirdek eklentisindeki bir vm2 korumalı alan çıkışından yararlanarak kimliği doğrulanmamış tehdit aktörleri, bir Backstage uygulamasında keyfi sistem komutlarını yürütme yeteneğine sahip oluyor” dedi. “Bunun gibi kritik bulut yerel uygulama güvenlik açıkları daha yaygın hale geliyor ve bu sorunların gecikmeden ele alınması kritik önem taşıyor.”

Oxeye Araştırma Başkanı Daniel Abeles, “Bu durumda dikkatimizi çeken şey, Backstage yazılım şablonları ve şablon tabanlı saldırı potansiyeliydi. Bu riski nasıl sınırlayacağımızı incelerken, şablon oluşturma motorunun manipüle edilebileceğini fark ettik. yalıtılmış bir ortamın dışında Nunjucks ile kullanıcı tarafından kontrol edilen şablonları kullanarak kabuk komutlarını çalıştırmak için.”

Backstage’in amacı, tüm altyapı araçlarını, hizmetleri ve belgeleri birleştirerek geliştirme ortamını kolaylaştırmaktır. Oxeye’a göre GitHub’da 19.000’den fazla yıldızı var ve bu da onu geliştirici portalları oluşturmak için en popüler açık kaynak platformlarından biri yapıyor. Spotify, American Airlines, Netflix, Splunk, Fidelity Investments, Epic Games ve Palo Alto Networks, Backstage kullanan şirketlerden sadece birkaçı.

Sorunu ve olası çözümleri daha ayrıntılı açıklayan araştırmacılar, şablon tabanlı bir VM kaçışının kökünün, şablon içinde JavaScript yürütme haklarını elde edebildiğini söyledi. Mustache gibi mantıksız şablon motorları, sunucu tarafı şablon enjeksiyonunun getirilmesini önleyerek sorunu ortadan kaldırdığı açıklandı.

“Bir uygulamada şablon motoru kullanıyorsanız, güvenlik açısından doğru olanı seçtiğinizden emin olun. Oxeye’da Kıdemli Güvenlik Araştırmacısı Gal Goldshtein, sağlam şablon motorları son derece kullanışlıdır ancak kuruluş için risk oluşturabilir” dedi. “Backstage kullanıyorsanız, bu güvenlik açığından mümkün olan en kısa sürede korunmak için en son sürüme güncellemenizi şiddetle tavsiye ediyoruz.”



işletim-sistemi-1

Lancet araştırması Hintliler arasında yaygın demir, kalsiyum ve folat eksikliklerini ortaya koyuyor
10.100 mAh ve yalnızca 6,1 mm kalınlık. Honor Tablet V9 tanıtıldı: MediaTek Dimensity 8350 Extreme Edition, 8 hoparlör ve 2,8K çözünürlüklü 11,5 inç ekran – yalnızca 275$
İşletmeler, işçilere doğru araçları vermeyerek üretkenlik maliyetlerinde milyarlarca dolar kaybediyor
Pokemon Serisi Switch’te Neredeyse 100 Milyon Birim Sattı
Önceki Güncelleme 1.39, Kod Kurtarma Düzeltmesi ve Daha Fazla Düzeltme İçin 23 Ağustos’ta Yayınlandı
ETİKETLENDİ:AçığıBirBirininbüyükgüvenlikKritikOldukçaProjelerindenSpotifyınvardı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale En İyi Modern Warfare 2 PDSW 528 ekipmanı
Sonraki Makale Hatalı Yapılandırmalar, Uygulamaların %95’inde Bulunan Güvenlik Açıkları

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kontrolü Ele Geçirmek Üzerine Bir Oyun Deneyimi
Oyun
Xbox’ın 25. Yılı İçin Şeffaf Yeşil Konsol Geliyor
Liste
Mars’a Gidecek El Çantası Boyutunda Uzay Aracı için Yeni Motor Teknolojisi
Bilim
Diyabeti Yenen Yeni Enjeksiyon Kan Şekerini ve Kiloyu Azaltıyor!
Finans
RetroPad: XP Notepad’ın 2,749 Byte’lık Tam Versiyonu
Donanım
Yazın Dünyasında Öne Çıkan 7 Hikaye: Yaz Oyun Festivali 2026
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?