Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber Güvenlik

Devlet Yüklenicisi, Göçmenlik Kayıtlarını Güvensiz Bir VPN Yapılandırmasıyla İfşa Etti

24 Eylül 20261 dk okuma21 okunma
Devlet Yüklenicisi, Göçmenlik Kayıtlarını Güvensiz Bir VPN Yapılandırmasıyla İfşa Etti

Güvenlik araştırmacısı Joe Brinkley, geçmişte görev aldığı bir devlet yüklenicisinde yaşanan ciddi bir veri güvenliği ihmalini gün yüzüne çıkardı. Geliştiriciler, kod dağıtım süreçlerini kolaylaştırmak amacıyla düşük güvenlikli bir test ortamı ile gizli verilerin bulunduğu üretim sunucuları arasındaki güvenlik duvarı kurallarını değiştirmeyi talep etti. Brinkley, bu değişikliğin düşük güvenlikli bir veri merkezinden doğrudan gizli verilere erişim sağlayacağını belirterek Değişim İnceleme Kurulu'na itiraz etti.

Brinkley'nin tatilde olduğu bir dönemde, geliştiriciler Değişim Kabul Kurulu'nu ikna ederek söz konusu kural değişikliğini hayata geçirdi. Dönüşünde durumu fark eden araştırmacı, bir dizüstü bilgisayarı cep telefonu üzerinden VPN'e bağlayarak yaptığı uygulamalı gösterimle açığın boyutlarını kanıtladı. Aynı VPN bağlantısı üzerinden hem test sunucusuna hem de 50 milyon göçmenlik kaydını barındıran üretim sunucusuna erişilebildiği görüldü.

Söz konusu yapılandırma hatası, binlerce kullanıcının erişebildiği ticari bir veri merkezi VPN'ini, devletin gizli üretim sunucularına doğrudan bağladı. Sunucularda kullanıcı adı ve parola koruması bulunsa da, çok faktörlü kimlik doğrulamanın eksikliği ve zayıf parola standartları, sistemi brute-force saldırılarına karşı savunmasız bıraktı. Brinkley'nin durumu yetkililere rapor etmesinin ardından, güvenlik duvarı kuralları eski haline getirilerek açık kapatıldı.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
›Kaynak: The Register