Siber güvenlik alanında bölgesel önder olan Cyberwise’ın güvenlik uzmanları tam hesap devralmasında ortaya çıkan kritik ‘nOAuth’ zafiyeti hakkında uyardı. Microsoft Azure Active Directory (AD) Açık Yetkilendirme ( OAuth ) sürecindeki bu güvenlik açığı, kullanıcıların hesabın tamamını devralmak için kullanılabiliyor.
Siber güvenliğin bütünsel bir yaklaşımla ele alınması gerektiğini ve daima sistem denetimleri gerçekleştirmenin ehemmiyetini her fırsatta vurgulayan Cyberwise, sistem açıklarının tespit edilmemesi durumunda kıymetli bir siber güvenlik riskinin ortaya çıktığını vurguladı. Saldırganların her an yeni sistemlerle sistemlere girmeye çalıştıklarını söz eden Cyberwise Siber Savunma Merkezi Ünite Müdürü Ozan Ceylan, “Kaliforniya merkezli kimlik ve erişim idaresi hizmeti Descope tarafından Nisan 2023’te keşfedilen ve nOAuth ismini verilen yeni güvenlik açığı bize sistem açıklarıyla çaba ederken ferdi sorumlulukların değerini bir defa daha hatırlattı. Bilhassa pek çok kişinin uygulamalara erişimi kolaylaştırmak için hesap doğrulama süreçlerini fonksiyonsuz kılması ve hesaplarını doğrulama olmadan birleştirmesi durumundan faydalanan bu atak, kurbanlarının Microsoft hesabı olmasa bile hesapları üzerinde tam denetime sahip oluyor. Münasebetiyle kullanıcıların hesaplarını birleştirirken ve otomatik girişleri onaylarken bir sefer daha düşünmeleri yerinde olacaktır” dedi.
“İlgili güvenlik açığının yanlış yapılandırmadan kaynaklı olduğunu biliyoruz.” diyen Ozan Ceylan nOAuth yanılgısı ile ilgili en tesirli tahlilin 2FA olacağını aktardı ve ekledi:
“Yanlış yapılandırma, makus niyetli bir aktörün Azure İSİM hesabındaki ‘İletişim Bilgileri’ altındaki e-posta özniteliklerini nasıl değiştirebileceği ve bir kurban hesabını ele geçirmek için ‘Microsoft ile oturum aç’ özelliğinden nasıl yararlanabileceği ile ilgili. Saldırıyı gerçekleştirmek için bir saldırganın tek yapması gereken, bir Azure İSİM yönetici hesabı oluşturup bu hesaba erişmek ve e-posta adreslerini kurbanınkiyle değiştirmek ve güvenlik açığı bulunan bir uygulama yahut web sitesinde çoklu oturum açma şemasından yararlanmak. Eklenilen doğrulama bilgisine nazaran ferdî hesap ortasından birebir eşleşme sağlaması ferdî bilgilerin korunmasını sağlayacaktır. İlerleyen evrede zafiyetle ilgili alınması gereken tedbir ise yeni güvenlik ihtarlarını yahut yamaları yakından takip etmek olacaktır”
Kaynak: (BYZHA) Beyaz Haber Ajansı
EĞİTİM
18 Nisan 2026SPOR
18 Nisan 2026SAĞLIK
18 Nisan 2026SAĞLIK
18 Nisan 2026TEKNOLOJİ
18 Nisan 2026EĞİTİM
18 Nisan 2026
1
Teknoloji Bağımlılığını Yaratıcılığa Çevirdiler
16286 kez okundu
2
Spor dünyasında gerçekleşen 10 siber saldırı
14689 kez okundu
3
Ford Otosan ‘Drivevent’ Etkinliklerinde Mobilitenin Geleceğini Şekillendirecek Girişimcilerle Bir Araya Geldi
8287 kez okundu
4
Sık yapılan 5 yedekleme hatası! Western Digital’dan, bu hatalardan kaçınmak için öneriler
6408 kez okundu
5
Dijital Benim İşim Sosyal Medya Kampanya Yarışması’nda Kazananlar Belli Oldu
6402 kez okundu
Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için veri politikamızı inceleyebilirsiniz.