Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni R Programlama Güvenlik Açığı, Projeleri Tedarik Zinciri Saldırılarına Maruz Bırakıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni R Programlama Güvenlik Açığı, Projeleri Tedarik Zinciri Saldırılarına Maruz Bırakıyor

GenelSiber Güvenlik

Yeni R Programlama Güvenlik Açığı, Projeleri Tedarik Zinciri Saldırılarına Maruz Bırakıyor

teknomers
Son güncelleme: 30 Nisan 2024 07:17
teknomers
Paylaş
Paylaş


29 Nis 2024Haber odasıProgramlama / Tedarik Zinciri

R programlama dilinde, bir tehdit aktörünün, yüklendiğinde ve referans alındığında kod yürütülmesine neden olacak kötü amaçlı bir RDS (R Veri Serileştirme) dosyası oluşturmak için kullanılabilecek bir güvenlik açığı keşfedildi.

CVE tanımlayıcısına atanan kusur CVE-2024-27322 Yapay zeka uygulama güvenlik şirketi HiddenLayer, (CVSS puanı: 8,8), “R’de vaat nesnelerinin kullanımını ve tembel değerlendirmeyi içeriyor” dedi. rapor The Hacker News ile paylaşıldı.

RDS, Python’daki turşu gibi, istatistiksel hesaplama, veri görselleştirme ve makine öğreniminde kullanılan açık kaynaklı bir programlama dili olan R’deki veri yapılarının veya nesnelerin durumunu serileştirmek ve kaydetmek için kullanılan bir formattır.

Bu serileştirme (serialize() veya saveRDS()) ve seri durumdan çıkarma (unserialize() ve readRDS()) sürecinden R paketleri kaydedilirken ve yüklenirken de yararlanılır.

CVE-2024-27322’nin arkasındaki temel neden, güvenilmeyen verilerin seri durumdan çıkarılması sırasında rastgele kod yürütülmesine yol açabilmesi ve böylece kullanıcıları özel hazırlanmış R paketleri aracılığıyla tedarik zinciri saldırılarına maruz bırakabilmesidir.

Bu nedenle, kusuru silah haline getirmek isteyen bir saldırgan, R paketlerinin verileri kaydetmek ve yüklemek için RDS formatından faydalanması ve paketin sıkıştırması açıldığında ve seri durumdan çıkarıldığında otomatik kod yürütülmesine neden olmasından faydalanabilir.

Güvenlik araştırmacıları Kasimir Schulz ve Kieran Evans, “R paketleri bu istismara karşı savunmasızdır ve bu nedenle paket depoları aracılığıyla bir tedarik zinciri saldırısının parçası olarak kullanılabilir” dedi. “Bir saldırganın bir R paketini ele geçirmesi için tek yapması gereken, R paketinin üzerine yazmaktır. rdx dosyası Kötü niyetli olarak hazırlanmış dosyayla ve paket yüklendiğinde kodu otomatik olarak çalıştıracaktır.”

Güvenlik açığı giderildi sürüm 4.4.0 Sorumlu açıklamanın ardından 24 Nisan 2024’te yayınlandı.

“Bir saldırgan bu durumdan yararlanabilir [flaw] HiddenLayer, değeri unbound_value olarak ayarlayan ve ifadeyi isteğe bağlı kod içerecek şekilde ayarlayan bir söz talimatını içeren RDS formatında bir dosya oluşturarak, dedi HiddenLayer. “Tembel değerlendirme nedeniyle, ifade yalnızca RDS ile ilişkilendirilen sembol değerlendirilecek ve çalıştırılacaktır. Dosyaya erişildi.”

“Bu nedenle, eğer bu sadece bir RDS dosyasıysa, kullanıcı onunla çalışmak için ona bir sembol (değişken) atadığında, kullanıcı bu sembole referans verdiğinde isteğe bağlı kod yürütülecektir. Nesne bir R paketi içinde derlenmişse, paket, CRAN gibi bir R deposuna eklenebilir ve kullanıcı bu paketi yüklediğinde ifade değerlendirilecek ve isteğe bağlı kod çalıştırılacaktır.”

Güncelleme

CERT Koordinasyon Merkezi (CERT/CC), CVE-2024-27322 için bir öneri yayınladı ve bu kusurun, kötü amaçlı RDS veya rdx dosyaları yoluyla kurbanın hedef cihazında rastgele kod yürütülmesini sağlamak için kullanılabileceğini belirtti.

CERT/CC, “Bir saldırgan, kötü amaçlı .rds ve .rdx dosyaları oluşturabilir ve bu dosyaları kurbanın cihazında rastgele kod yürütmek üzere dağıtmak için sosyal mühendislik kullanabilir.” söz konusu. “Güvenilmeyen dosyalarda readRDS kullanan projeler de saldırıya karşı savunmasızdır.”



siber-2

Spor salonunu unutun – ağırlıklarla yapılan bu 25 dakikalık yürüyüş antrenmanı tüm vücudunuzu güçlendirir ve metabolizmanızı hızlandırır
Kader 2 en hasta damla için övgüler harika olurdu
Gran Turismo 7 Güncellemesi Aslında Arabaların Kilidini Açmayı Daha Çok Eziyet Haline Getiriyor
Xbox Bethesda’nın vitrini 2022 – Gerçekten görmek istediğimiz 5 oyun
Intel, Nvidia’nın grafik kartı pazar payını ısırırken, AMD QoQ’da sabit kaldı
ETİKETLENDİ:Açığıağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiBırakıyorfidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberlerimaruzNasıl heklenirProgramlamaProjeleriSaldırılarınasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartedarikveri ihlaliyazılım güvenlik açığıYeniZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Corsair’in Scimitar RGB Elite MMO oyun faresini yalnızca 49 $ karşılığında alın
Sonraki Makale R Programlama Hatası Kuruluşları Büyük Tedarik Zinciri Riskine Maruz Bırakıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gears Of War’ta Devrim Niteliğinde Hareket Yeniliği
Oyun
Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
NASA Ay’a Yüksek Teknoloji Prada Termal Giysileriyle Gidecek
Liste
Çin, Saishiteng Dağı’nı Dünyanın En Büyük Astronomi Üssü Yapıyor!
Bilim
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?