Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Uzmanlar, Tedarik Zinciri Saldırılarını Etkinleştiren PowerShell Gallery’deki Zayıf Yönleri Ortaya Çıkarıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Uzmanlar, Tedarik Zinciri Saldırılarını Etkinleştiren PowerShell Gallery’deki Zayıf Yönleri Ortaya Çıkarıyor

GenelSiber Güvenlik

Uzmanlar, Tedarik Zinciri Saldırılarını Etkinleştiren PowerShell Gallery’deki Zayıf Yönleri Ortaya Çıkarıyor

teknomers
Son güncelleme: 16 Ağustos 2023 21:10
teknomers
Paylaş
Paylaş


16 Ağu 2023THNWindows Güvenliği / Tedarik Zinciri

PowerShell Galerisi’ndeki etkin kusurlar, tehdit aktörleri tarafından kayıt defteri kullanıcılarına yönelik tedarik zinciri saldırılarını gerçekleştirmek için silah haline getirilebilir.

Aqua güvenlik araştırmacıları Mor Weinberger, Yakir Kadkoda ve Ilay Goldman, “Bu kusurlar, bu kayıt defterinde yazım hatası saldırılarını kaçınılmaz hale getirirken, aynı zamanda kullanıcıların bir paketin gerçek sahibini belirlemesini son derece zorlaştırıyor.” rapor The Hacker News ile paylaştı.

Microsoft tarafından sürdürülür, PowerShell Galerisi bir Merkez depo PowerShell modülleri, komut dosyaları ve İstenen Durum Yapılandırması (DSC) kaynakları dahil olmak üzere PowerShell kodunu paylaşmak ve almak için. Kayıt, 11.829 benzersiz pakete ve toplamda 244.615 pakete sahiptir.

Bulut güvenlik firması tarafından tanımlanan sorunlar, hizmetin paket adlarını çevreleyen gevşek politikasıyla, yazım hatası saldırılarına karşı korumadan yoksun olmasıyla ve sonuç olarak saldırganların şüphelenmeyen kullanıcılara orijinal görünen kötü amaçlı PowerShell modülleri yüklemesine olanak sağlamasıyla ilgilidir.

İkinci bir kusur, kötü bir aktörün bir modülün meta verilerini – Yazar(lar), Telif hakkı ve Açıklama alanları da dahil olmak üzere – taklit ederek daha meşru görünmesi ve böylece farkında olmayan kullanıcıları modülleri yüklemeleri için kandırması ile ilgilidir.

Araştırmacılar, “Kullanıcıların gerçek yazarı/sahibi belirlemesinin tek yolu, ‘Paket Ayrıntıları’ sekmesini açmaktır” dedi.

Tedarik Zinciri Saldırıları

“Ancak, saldırgan PowerShell Galerisi’nde bir kullanıcı oluştururken herhangi bir adı özgürce seçebileceğinden, bu onları yalnızca sahte yazarın profiline yönlendirecektir. Bu nedenle, PowerShell Galerisi’nde bir PowerShell modülünün gerçek yazarını belirlemek zorlu bir iştir. görev.”

Ayrıca, saldırganlar tarafından listelenmeyen ve genel görünümden gizlenmesi amaçlananlar da dahil olmak üzere tüm paket adlarını ve sürümlerini sıralamak için kötüye kullanabilecek üçüncü bir kusur keşfedildi.

Bu, “https://www.powershellgallery.com/api/v2/Packages?$skip=number” PowerShell API’si kullanılarak bir saldırganın ilişkili sürümler de dahil olmak üzere tüm PowerShell paketi veritabanına sınırsız erişim elde etmesine olanak sağlanarak gerçekleştirilebilir.

Araştırmacılar, “Bu kontrolsüz erişim, kötü niyetli aktörlere listelenmemiş paketler içindeki potansiyel hassas bilgileri arama yeteneği sağlıyor. Sonuç olarak, gizli veriler içeren herhangi bir liste dışı paket, tehlikeye karşı oldukça hassas hale geliyor.”

Aqua, eksiklikleri Eylül 2022’de Microsoft’a bildirdiğini söyledi ve ardından Windows üreticisinin 7 Mart 2023 itibarıyla reaktif düzeltmeler uyguladığı söylendi. Ancak sorunlar tekrarlanabilir durumda.

Araştırmacılar, “Açık kaynaklı projelere ve kayıtlara giderek daha fazla bağımlı hale geldikçe, bunlarla ilişkili güvenlik riskleri daha belirgin hale geliyor.”

“Kullanıcıların güvenliğini sağlama sorumluluğu öncelikle platforma aittir. PowerShell Gallery ve benzeri platformların güvenlik önlemlerini geliştirmek için gerekli adımları atması çok önemlidir.”



siber-2

Marvel’s Spider-Man 2 Ana Menü Konsepti Hareket Halindeki Gerçek Anlaşma Gibi Görünüyor
Soğuk Gazla Beslenen İlk Galaksilere Tanık Olmak
Yeni Steam RPG, 9/10 inceleme ve demoyla sanatsal bir Deathloop’tur
EA’in ‘College Football 25’ etkinliğinde 11.000 gerçek kolej futbolu oyuncusunun sanal versiyonları sahaya çıkıyor
Hogwarts Legacy 2 Muhtemelen Canlı Hizmete Girecek
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibilgisayar korsanı haberleriÇıkarıyoretkinleştirenfidye yazılımı kötü amaçlı yazılımGallerydekihack haberlerihacker haberleriNasıl heklenirortayaPowerShellSaldırılarınısiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartedarikUzmanlarveri ihlaliyazılım güvenlik açığıyönleriZayıfZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni Intel işlemciler Ekim ayında piyasaya sürülecek ve %4-15 performans artışı sağlayacak
Sonraki Makale Webb Uzay Teleskobu, Aktif Olarak Oluşan Yıldızların Son Derece Ayrıntılı Kızılötesi Görüntüsünü Yakaladı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gears Of War’ta Devrim Niteliğinde Hareket Yeniliği
Oyun
Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
NASA Ay’a Yüksek Teknoloji Prada Termal Giysileriyle Gidecek
Liste
Çin, Saishiteng Dağı’nı Dünyanın En Büyük Astronomi Üssü Yapıyor!
Bilim
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?