Teknoloji Haberleri

Güvenlik Araştırmacıları, Bing Arama Sonuçlarını Hacklemeyi Başardı

Valorant VP Oyuneks

Ocak ayında bir güvenlik araştırmacısı, yanlış yapılandırılmış bir Microsoft online servisini kullanarak Bing arama sonuçlarını büsbütün değiştirebilecek, daha sonra “BingBang” olarak isimlendirdikleri bir güvenlik açığı tespit etti. Ayrıyeten ilgili zafiyet kullanıcıların oturumlarına Office 365 hesaplarını çalmaya yarayan birtakım XSS atakları da yapılabilmesine imkan tanıdı.

Wiz Research tarafından yürütülen çalışmada, araştırmacılar Azure App Services ve Azure Functions servislerinde farklı bir yapılandırma yer aldığını keşfetti. Bunlar üzerinden bir “app” oluşturduğunuzda rastgele bir Microsoft kullanıcısının da bu uygulamalarda oturum açmasına müsaade verecek biçimde yapılandırılabiliyordu. Geliştiriciler bu müsaadeleri yanlış yahut biraz daha gevşek halde bıraktığı takdirde istenmeyen sonuçların doğması kelam konusu hale geliyordu.

Analistler araştırmasına devam ederken, bütün Microsoft kullanıcılarının oturum açabildiği “Bing Trivia” isminde bir içerik idare sistemi (CMS) uygulaması buldu. Keşfettikleri uygulamanın direkt “Bing.com”a bağlı olduğunu gördüklerinde, arama sonuçlarını istedikleri üzere manipüle edip edemeyeceklerini denemek istediler ve başarılı oldular. Aşağıdaki görüntüden bütün süreci izleyebilirsiniz.

Daha sonra araştırmacılar işi daha farklı bir düzeye taşıyıp, Bing arama sonuçlarına rastgele bir payload (zararlı kod) enjekte edip edemeyeceklerini denediler. Tıpkı içerik idare arayüzünü kullanarak Bing.com’da bir XSS (Cross-Site-Scripting) saldırısı gerçekleştirebileceklerini gördüler. Yaptıkları deneyde bu biçimde kendi Office 365 hesaplarının tokenlarını çalmayı ve tam yetkiyle erişim sağlamayı başardılar.

Microsoft yanlış yapılandırmanın sadece az sayıda uygulama için geçerli olduğunu ve çabucak düzelttiğini söyleyerek sorunu küçümsese de, tesir bakımından Bing.com’un idare panelinin ele geçirilmesinden ve arama sonuçlarının istendiği üzere değiştirilebilmesi göz önüne alınınca bu epeyce vahim gözüküyor. Microsoft ayrıyeten açıkları kapattıktan sonra kendilerine bildirdikleri için Wiz Research grubuna teşekkür edip 40.000 dolarlık bir ödül verdi.

Oyun Haberleri

0 Kullanıcı Oyu ( 0 out of 0 )

Değerlendirme

PUBG UC Oyuneks
İlgili Haberler
Teknoloji Haberleri

Ay'ın bilinmeyen bölgesine inen Hindistan'dan flaş paylaşım! İşte uzaylılar

Hemen yazımızın en başında belirtelim. Fotoğraflar birtakım okurlarımız için ziyadesiyle…
Daha Fazla
Teknoloji Haberleri

Samsung Galaxy A15'in tasarımı ve özellikleri sızdırıldı

Son periyotlarda teknoloji dünyasının gündeminde sıkça yer bulan Samsung, Galaxy A14’ün…
Daha Fazla
Teknoloji Haberleri

Vivo V29 serisi pazardaki yükünü arttırıyor!

Son periyotta Vivo, V29 serisi akıllı telefonların Hindistan’daki yaklaşan lansmanıyla…
Daha Fazla