Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Uzmanlar, Siber Suçluların Daha Yüksek Ayrıcalık İçin Microsoft Entra ID’yi Nasıl Kullanabileceğini Ortaya Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Uzmanlar, Siber Suçluların Daha Yüksek Ayrıcalık İçin Microsoft Entra ID’yi Nasıl Kullanabileceğini Ortaya Çıkardı

GenelSiber Güvenlik

Uzmanlar, Siber Suçluların Daha Yüksek Ayrıcalık İçin Microsoft Entra ID’yi Nasıl Kullanabileceğini Ortaya Çıkardı

teknomers
Son güncelleme: 28 Ağustos 2023 23:51
teknomers
Paylaş
Paylaş


28 Ağustos 2023THNGüvenlik Açığı / Active Directory

Siber güvenlik araştırmacıları, terk edilmiş bir yanıt URL’sinden yararlanarak bir Microsoft Entra ID (eski adıyla Azure Active Directory) uygulamasıyla ilişkili bir ayrıcalık yükseltme vakası keşfettiler.

Secureworks Karşı Tehdit Birimi (CTU), “Bir saldırgan, yetkilendirme kodlarını kendilerine yeniden yönlendirmek için bu terk edilmiş URL’den yararlanabilir ve haksız elde edilen yetkilendirme kodlarını erişim belirteçleriyle değiştirebilir.” söz konusu Geçen hafta yayınlanan teknik bir raporda.

“Tehdit aktörü daha sonra orta düzey bir hizmet aracılığıyla Power Platform API’yi arayabilir ve yükseltilmiş ayrıcalıklar elde edebilir.”

5 Nisan 2023’teki sorumlu açıklamanın ardından sorun, Microsoft tarafından bir gün sonra yayınlanan bir güncelleme aracılığıyla giderildi. Secureworks ayrıca şunları da kullanıma sundu: açık kaynak aracı diğer kuruluşların terkedilmiş yanıt URL’lerini taramak için kullanabileceği.

Yanıt URL’siYönlendirme URI’si olarak da adlandırılan , uygulamaya başarıyla yetki verildikten ve bir yetkilendirme kodu veya erişim belirteci verildikten sonra yetkilendirme sunucusunun kullanıcıyı gönderdiği konumu ifade eder.

Microsoft, belgelerinde “Yetkilendirme sunucusu kodu veya belirteci yönlendirme URI’sine gönderir, bu nedenle uygulama kayıt sürecinin bir parçası olarak doğru konumu kaydetmeniz önemlidir” diyor.

Secureworks CTU, Azure Traffic Manager profiliyle ilişkili, orta düzey bir hizmet aracılığıyla Power Platform API’sinin çağrılmasına ve ortam yapılandırmalarına müdahale edilmesini mümkün kılan, terk edilmiş bir Dynamics Veri Entegrasyonu uygulaması yanıt URL’si tespit ettiğini söyledi.

Microsoft Entra Kimliği

Varsayımsal bir saldırı senaryosunda bu, mevcut bir sistem yöneticisi rolünü edinmek için kullanılmış olabilir. servis müdürü ve bir ortamın silinmesi için istekler göndermek, ayrıca takip faaliyetlerini gerçekleştirmek amacıyla hedef hakkında bilgi toplamak için Azure AD Graph API’sini kötüye kullanmak.

Ancak bu, kurbanın kötü amaçlı bir bağlantıya tıklaması ve bunun sonucunda Microsoft Entra ID tarafından oturum açıldıktan sonra verilen yetkilendirme kodunun, tehdit aktörü tarafından ele geçirilen bir yönlendirme URL’sine iletilmesi olasılığını göz önünde bulundurur.

Açıklama, Kroll’un açık yönlendirmeler kullanan DocuSign temalı kimlik avı kampanyalarında bir artış olduğunu ortaya çıkarmasıyla geldi; bu kampanyalar, düşmanların, tıklandığında potansiyel kurbanları kötü amaçlı bir siteye yönlendiren özel hazırlanmış URL’ler yaymasına olanak tanıyor.

Kroll’dan George Glass, “Güvenilir bir web sitesinden yararlanan aldatıcı bir URL oluşturarak, kötü niyetli aktörler, kullanıcıları bağlantıya tıklama konusunda daha kolay manipüle edebilir ve aynı zamanda bağlantıları kötü amaçlı içerik açısından tarayan ağ teknolojisini aldatabilir/atlayabilir.” söz konusu.

“Bu, kurbanın oturum açma kimlik bilgileri, kredi kartı ayrıntıları veya kişisel veriler gibi hassas bilgileri çalmak üzere tasarlanmış kötü amaçlı bir siteye yönlendirilmesine neden oluyor.”



siber-2

Yeni gemi “Buyan-M” iki kat daha fazla “Calibre” taşıyacak. Su topları yerine farklı bir gövde ve pervane alacak
Sophie’ye sorun: Yapay zeka kurucularının yeşil kart alması artık daha kolay mı?
TC All Stage, bugün Boston’da lansman yaptı.
Bethesda, bir yardım müzayedesinde Elder Scrolls 6 NPC oluşturma şansı sunuyor ve zaten 10.000 doların üzerinde
Startup, Yapay Zekayı ve Makine Öğrenimi Geliştirmesini Güvenli Hale Getirmeyi Amaçlıyor
ETİKETLENDİ:#microsoftağ güvenliğiAyrıcalıkbilgi Güvenliğibilgisayar GüvenliğiÇıkardıDahaEntrafidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriiçinIDyikullanabileceğininasılNasıl heklenirortayaSibersiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarsuçlularınUzmanlarveri ihlaliyazılım güvenlik açığıYüksek
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale OpenAI, ChatGPT’nin kurumsal düzeydeki sürümünü yayınladı
Sonraki Makale Bu harika Amazon İngiltere fırsatıyla Pixel 7 Pro’yu normalden çok daha ucuza yakalayın

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Uygun fiyatlı, ama performans ve özellik yönünden zayıf 5G hotspot incelemesi
Donanım
Kazutoki Kono’nun Gece Yarısı Çalışmalarıyla Oyun Heyecanı Artıyor
Oyun
Kritik: AI Kimlik Avı ile SOC Aşırı Yüklenmesini Azaltma Yolları
Siber Güvenlik
WebSocket Olmadan Bildirimler: Uygulama İçi Merkez ve Paylaşımlı Hosting Üzerinde Yayınlar
Yazılım
Anne Influencer’lar: AI, Erkeklerden Daha İyi ‘Eş Ebeveyn’ Mi?
Genel
Yeni Kooperatif Oyun: Tarikatlar ve Kıyamet Temasıyla Tanışın
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?