Categories: Teknoloji

Cyberwise OAuth Zafiyetine Karşı Uyardı

Siber güvenlik alanında bölgesel lider olan Cyberwise’ın güvenlik uzmanları tam hesap devralmasında ortaya çıkan kritik ‘nOAuth’ zafiyeti hakkında uyardı. Microsoft Azure Active Directory (AD) Açık Yetkilendirme ( OAuth ) sürecindeki bu güvenlik açığı, kullanıcıların hesabın tamamını devralmak için kullanılabiliyor. 

Siber güvenliğin bütünsel bir yaklaşımla ele alınması gerektiğini ve sürekli sistem kontrolleri gerçekleştirmenin önemini her fırsatta vurgulayan Cyberwise, sistem açıklarının tespit edilmemesi durumunda önemli bir siber güvenlik riskinin ortaya çıktığını vurguladı. Saldırganların her an yeni yöntemlerle sistemlere girmeye çalıştıklarını ifade eden Cyberwise Siber Savunma Merkezi Birim Müdürü Ozan Ceylan, “Kaliforniya merkezli kimlik ve erişim yönetimi hizmeti Descope tarafından Nisan 2023’te keşfedilen ve nOAuth adını verilen yeni güvenlik açığı bize sistem açıklarıyla mücadele ederken bireysel sorumlulukların önemini bir kez daha hatırlattı. Özellikle pek çok kişinin uygulamalara erişimi kolaylaştırmak için hesap doğrulama işlemlerini işlevsiz kılması ve hesaplarını doğrulama olmadan birleştirmesi durumundan faydalanan bu saldırı, kurbanlarının Microsoft hesabı olmasa bile hesapları üzerinde tam kontrole sahip oluyor. Dolayısıyla kullanıcıların hesaplarını birleştirirken ve otomatik girişleri onaylarken bir kez daha düşünmeleri yerinde olacaktır” dedi. 

“İlgili güvenlik açığının yanlış yapılandırmadan kaynaklı olduğunu biliyoruz.” diyen Ozan Ceylan nOAuth hatası ile ilgili en etkili çözümün 2FA olacağını aktardı ve ekledi: 

“Yanlış yapılandırma, kötü niyetli bir aktörün Azure AD hesabındaki ‘İletişim Bilgileri’ altındaki e-posta özniteliklerini nasıl değiştirebileceği ve bir kurban hesabını ele geçirmek için ‘Microsoft ile oturum aç’ özelliğinden nasıl yararlanabileceği ile ilgili. Saldırıyı gerçekleştirmek için bir saldırganın tek yapması gereken, bir Azure AD yönetici hesabı oluşturup bu hesaba erişmek ve e-posta adreslerini kurbanınkiyle değiştirmek ve güvenlik açığı bulunan bir uygulama veya web sitesinde çoklu oturum açma şemasından yararlanmak. Eklenilen doğrulama bilgisine göre kişisel hesap arasından birebir eşleşme sağlaması kişisel bilgilerin korunmasını sağlayacaktır. İlerleyen aşamada zafiyetle ilgili alınması gereken önlem ise yeni güvenlik uyarılarını veya yamaları yakından takip etmek olacaktır”

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

Recent Posts

Girişimciler İçin Rehber: Girişimcilerin Büyük Hataları (HEDİYE KİTAP)

Girişimcilik; yalnızca yeni bir fikir ortaya koymak, bir iş kurmak ya da büyümekten ibaret değil.…

10 saat ago

Lokasyon Tv’nin Spotify Kanalı Açıldı!

İş ve girişimcilik dünyasının yeni nesil medya platformu Lokasyon TV’nin Spotify kanalı açıldı! Yayın ağını…

1 gün ago

Lokasyon Tv’nin Birinci Bölümüne Medyafors Yönetim Kurulu Başkanı Özhan Erem Konuk Oldu!

İş dünyasının yeni nesil entelektüel rotası ve dijital ekosistemin ortak koordinatı olarak konumlanan Lokasyon Tv’nin…

2 gün ago

Yağ Yakımı Antrenmandan Sonra mı Başlar? Vücudumuz Enerjiyi Gerçekte Nereden Kullanıyor?

“Antrenmanın ilk 20 dakikasında yağ yakılmaz.” “Yağ yakımı için mutlaka aç karnına spor yapmak gerekir.”…

3 gün ago

Yemeğin Kendisi mi Önemli, Yoksa Yemeğin Yapısı mı?

Bir elma düşünün. Kabuğuyla birlikte ısırarak yiyorsunuz. Bir başka gün aynı elmayı blenderdan geçirip püre…

1 hafta ago

Yapay Zeka ve 5G Çağında Kişisel Verilerin Korunması Zirvesi İçin Geri Sayım

Yapay zekâ, 5G, dijital kimlikler ve akıllı teknolojilerin hızla yaygınlaştığı dijital dönüşüm çağında kişisel verilerin…

2 hafta ago