Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni ‘ALBeast’ Güvenlik Açığı AWS Uygulama Yük Dengeleyicisindeki Zayıflığı Ortaya Çıkarıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni ‘ALBeast’ Güvenlik Açığı AWS Uygulama Yük Dengeleyicisindeki Zayıflığı Ortaya Çıkarıyor

GenelSiber Güvenlik

Yeni ‘ALBeast’ Güvenlik Açığı AWS Uygulama Yük Dengeleyicisindeki Zayıflığı Ortaya Çıkarıyor

teknomers
Son güncelleme: 25 Ağustos 2024 05:14
teknomers
Paylaş
Paylaş


22 Ağu 2024Ravie LakshmananBulut Güvenliği / Uygulama Güvenliği

Amazon Web Services’ın (AWS) Uygulama Yük Dengeleyicisini (ALB) kimlik doğrulama için kullanan 15.000’e kadar uygulama, erişim kontrollerini atlatma ve uygulamaları tehlikeye atma riskine yol açabilecek yapılandırma tabanlı bir soruna karşı potansiyel olarak hassastır.

Buna göre bulgular İsrail siber güvenlik şirketi Miggo’dan gelen sorun, AL Canavarı.

Güvenlik araştırmacısı Liad Eliyahu, “Bu güvenlik açığı, saldırganların, özellikle internete bağlıysa, etkilenen uygulamalara doğrudan erişmesine olanak sağlıyor” dedi. söz konusu.

ALB, isteklerin doğasına göre HTTP ve HTTPS trafiğini hedef uygulamalara yönlendirmek için tasarlanmış bir Amazon hizmetidir. Ayrıca kullanıcıların uygulamalarından ALB’ye “kimlik doğrulama işlevini boşaltmalarına” olanak tanır.

“Uygulama Yük Dengeleyici, kullanıcıların bulut uygulamalarına erişirken güvenli bir şekilde kimlik doğrulamasını yapacak,” Amazon notlar web sitesinde.

“Application Load Balancer, son kullanıcıların Google, Facebook ve Amazon gibi sosyal kimlik sağlayıcıları ve Microsoft Active Directory gibi kurumsal kimlik sağlayıcıları aracılığıyla SAML veya herhangi bir OpenID Connect uyumlu kimlik sağlayıcısı (IdP) aracılığıyla kimlik doğrulaması yapmasına olanak tanıyan Amazon Cognito ile sorunsuz bir şekilde entegre edilmiştir.”

Saldırının özünde tehdit aktörünün kendi hesabında yapılandırılmış kimlik doğrulamasıyla kendi ALB örneğini oluşturması yer alıyor.

Bir sonraki adımda, ALB, kendi kontrolleri altındaki bir belirteci imzalamak ve kurbanın kimliğiyle gerçek bir ALB imzalı belirteç oluşturarak ALB yapılandırmasını değiştirmek için kullanılır ve nihayetinde kimlik doğrulama ve yetkilendirmeyi atlatarak hedef uygulamaya erişmek için kullanılır.

Başka bir deyişle, fikir AWS’nin token’ı sanki gerçekten kurban sistemden geliyormuş gibi imzalaması ve uygulamaya erişmek için bunu kullanmasıdır; bunun ya herkese açık olduğunu ya da saldırganın zaten erişimi olduğunu varsaymaktır.

Amazon, Nisan 2024’te yaptığı sorumlu açıklamanın ardından kimlik doğrulama özelliği belgelerini güncelledi ve imzalayanı doğrulamak için yeni bir kod ekledi.

“Güvenliği sağlamak için, iddialara dayalı herhangi bir yetkilendirme yapmadan önce imzayı doğrulamalı ve JWT başlığındaki imzalayan alanının beklenen Uygulama Yük Dengeleyici ARN’sini içerdiğini doğrulamalısınız,” Amazon artık açıkça belirtiyor belgelerinde.

“Ayrıca, bir güvenlik en iyi uygulaması olarak hedeflerinizi yalnızca Uygulama Yük Dengeleyicinizden gelen trafiği alacak şekilde sınırlamanızı öneririz. Bunu, hedeflerinizin güvenlik grubunu yük dengeleyicinin güvenlik grubu kimliğine başvuracak şekilde yapılandırarak başarabilirsiniz.”

Açıklama, Acronis’in Microsoft Exchange yanlış yapılandırmasının e-posta sahteciliği saldırılarına kapı açabileceğini, tehdit aktörlerinin DKIM, DMARC ve SPF korumalarını atlatarak güvenilir varlıklar gibi görünen kötü amaçlı e-postalar göndermesine olanak sağlayabileceğini açıklamasının ardından geldi.

“Exchange Online organizasyonunuzu yalnızca üçüncü taraf hizmetinizden gelen postaları kabul edecek şekilde kilitlemediyseniz veya bağlayıcılar için gelişmiş filtrelemeyi etkinleştirmediyseniz, herkes size ourcompany.protection.outlook.com veya ourcompany.mail.protection.outlook.com üzerinden e-posta gönderebilir ve DMARC (SPF ve DKIM) doğrulaması atlanacaktır”, şirket söz konusu.



siber-2

Mahkum Bir Ay Görevi Yeni Uzay Biliminin Kilidini Nasıl Açıyor?
MW3 Değerli Kargo silah konumları
ChatGPT, Modern Güvenlik Tekniklerinden Kaçan Mutasyona Uğrayan Kötü Amaçlı Yazılımlar Üretebilir
Conrad Stevenson’ın Paranormal PI İncelemesi – Gerçek Hayalet Gözlemcileri
SpaceX, 10 Nisan’da Yıldız Gemisini Uçurmayacak Yerel Bildirimi Onayladı
ETİKETLENDİ:Açığıağ güvenliğiALBeastAWSbilgi Güvenliğibilgisayar GüvenliğiÇıkarıyorDengeleyicisindekifidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberlerinasıl hacklenirortayasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılaruygulamaveri ihlaliyazılım açığıYeniYükzayıflığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bilim İnsanları Ay Tozunu İçme Suyuna Nasıl Dönüştürüyor?
Sonraki Makale Julia Minamata ile Spectator Mode Podcast Röportajı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Prime Day 2026 Hakkında Bilmeniz Gerekenler
Liste
İlk İnsan Denemesi: Yaşlanmaya Bağlı Görme Kaybını Tersine Çevirme!
Genel
Sandstone, iç hukuk ekiplerine AI getirmek için 30 milyon dolar topladı
Yapay Zeka
AMD Radeon RX 9070 XT 649$ ile satışta, Gigabyte 16GB GPU 90$ indirimli
Donanım
Yeni 007 First Light Oyunu Beklentileri Artıyor
Oyun
WinRAR Açığı: Rusya Yanlı Gruplar Ukrayna’da Hırsızlık Yapıyor!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?