Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Uzmanlar, Siber Suçluların Daha Yüksek Ayrıcalık İçin Microsoft Entra ID’yi Nasıl Kullanabileceğini Ortaya Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Uzmanlar, Siber Suçluların Daha Yüksek Ayrıcalık İçin Microsoft Entra ID’yi Nasıl Kullanabileceğini Ortaya Çıkardı

GenelSiber Güvenlik

Uzmanlar, Siber Suçluların Daha Yüksek Ayrıcalık İçin Microsoft Entra ID’yi Nasıl Kullanabileceğini Ortaya Çıkardı

teknomers
Son güncelleme: 28 Ağustos 2023 23:51
teknomers
Paylaş
Paylaş


28 Ağustos 2023THNGüvenlik Açığı / Active Directory

Siber güvenlik araştırmacıları, terk edilmiş bir yanıt URL’sinden yararlanarak bir Microsoft Entra ID (eski adıyla Azure Active Directory) uygulamasıyla ilişkili bir ayrıcalık yükseltme vakası keşfettiler.

Secureworks Karşı Tehdit Birimi (CTU), “Bir saldırgan, yetkilendirme kodlarını kendilerine yeniden yönlendirmek için bu terk edilmiş URL’den yararlanabilir ve haksız elde edilen yetkilendirme kodlarını erişim belirteçleriyle değiştirebilir.” söz konusu Geçen hafta yayınlanan teknik bir raporda.

“Tehdit aktörü daha sonra orta düzey bir hizmet aracılığıyla Power Platform API’yi arayabilir ve yükseltilmiş ayrıcalıklar elde edebilir.”

5 Nisan 2023’teki sorumlu açıklamanın ardından sorun, Microsoft tarafından bir gün sonra yayınlanan bir güncelleme aracılığıyla giderildi. Secureworks ayrıca şunları da kullanıma sundu: açık kaynak aracı diğer kuruluşların terkedilmiş yanıt URL’lerini taramak için kullanabileceği.

Yanıt URL’siYönlendirme URI’si olarak da adlandırılan , uygulamaya başarıyla yetki verildikten ve bir yetkilendirme kodu veya erişim belirteci verildikten sonra yetkilendirme sunucusunun kullanıcıyı gönderdiği konumu ifade eder.

Microsoft, belgelerinde “Yetkilendirme sunucusu kodu veya belirteci yönlendirme URI’sine gönderir, bu nedenle uygulama kayıt sürecinin bir parçası olarak doğru konumu kaydetmeniz önemlidir” diyor.

Secureworks CTU, Azure Traffic Manager profiliyle ilişkili, orta düzey bir hizmet aracılığıyla Power Platform API’sinin çağrılmasına ve ortam yapılandırmalarına müdahale edilmesini mümkün kılan, terk edilmiş bir Dynamics Veri Entegrasyonu uygulaması yanıt URL’si tespit ettiğini söyledi.

Microsoft Entra Kimliği

Varsayımsal bir saldırı senaryosunda bu, mevcut bir sistem yöneticisi rolünü edinmek için kullanılmış olabilir. servis müdürü ve bir ortamın silinmesi için istekler göndermek, ayrıca takip faaliyetlerini gerçekleştirmek amacıyla hedef hakkında bilgi toplamak için Azure AD Graph API’sini kötüye kullanmak.

Ancak bu, kurbanın kötü amaçlı bir bağlantıya tıklaması ve bunun sonucunda Microsoft Entra ID tarafından oturum açıldıktan sonra verilen yetkilendirme kodunun, tehdit aktörü tarafından ele geçirilen bir yönlendirme URL’sine iletilmesi olasılığını göz önünde bulundurur.

Açıklama, Kroll’un açık yönlendirmeler kullanan DocuSign temalı kimlik avı kampanyalarında bir artış olduğunu ortaya çıkarmasıyla geldi; bu kampanyalar, düşmanların, tıklandığında potansiyel kurbanları kötü amaçlı bir siteye yönlendiren özel hazırlanmış URL’ler yaymasına olanak tanıyor.

Kroll’dan George Glass, “Güvenilir bir web sitesinden yararlanan aldatıcı bir URL oluşturarak, kötü niyetli aktörler, kullanıcıları bağlantıya tıklama konusunda daha kolay manipüle edebilir ve aynı zamanda bağlantıları kötü amaçlı içerik açısından tarayan ağ teknolojisini aldatabilir/atlayabilir.” söz konusu.

“Bu, kurbanın oturum açma kimlik bilgileri, kredi kartı ayrıntıları veya kişisel veriler gibi hassas bilgileri çalmak üzere tasarlanmış kötü amaçlı bir siteye yönlendirilmesine neden oluyor.”



siber-2

46 mm yuvarlak OLED ekran, kalp atış hızı ve SpO2 sensörleri, NFC ve GPS, Kirin A1, suya dayanıklılık ve 120 dolara 14 günlük pil ömrü. Huawei Watch GT2 akıllı saat Çin’de yarıya indirildi
Volga vardı, “Volgatti” oldu. Belarus’ta klasik “Volga” BMW’den V8 motoru tarafından nakledildi ve arabanın kendisi Bugatti Chiron gibi oldu
Samsung ev aletlerine yapay zeka ekliyor olabilir – Fırınımla sohbet etmeye çok hazırım
Dead by Daylight geliştiricisi Behavior Interactive 95 kişiyi işten çıkardı
Sadece 150 ışık yılı uzakta bulunan iki ölü yıldız, aydan 10 kat daha parlak patlayacak
ETİKETLENDİ:#microsoftağ güvenliğiAyrıcalıkbilgi Güvenliğibilgisayar GüvenliğiÇıkardıDahaEntrafidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriiçinIDyikullanabileceğininasılNasıl heklenirortayaSibersiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarsuçlularınUzmanlarveri ihlaliyazılım güvenlik açığıYüksek
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale OpenAI, ChatGPT’nin kurumsal düzeydeki sürümünü yayınladı
Sonraki Makale Bu harika Amazon İngiltere fırsatıyla Pixel 7 Pro’yu normalden çok daha ucuza yakalayın

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Amazon, AI ile kişiye özel ürün tasarımına izin veriyor
Yapay Zeka
Startup Battlefield 2026’ya Başvurmanın Yolları ve Son Tarih 8 Haziran!
Genel
WWDC 2026: Apple Geliştirici Konferansında Neler Oldu?
Liste
Yeni Oyun, Önceki Versiyonundan Belirgin Bir Farklılık Gösteriyor
Oyun
Parka bağışlanan arazi, veri merkeziyle 10 milyon dolara dönüştü
Donanım
Strateji Oyunlarını Yenileyecek Company of Heroes Definitive Edition
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?