• Künye
  • Yayın İlkeleri
  • İletişim
  • Gizlilik İlkeleri
Anasayfa
  • Gündem
  • Ekonomi
  • Sağlık
  • Kültür Sanat
  • World News
  • Asayiş
  • Deprem
  • Kripto Haber
  • TEKNOLOJİ EĞİTİM MAGAZİN SPOR SİYASET OTOMOTİV DÜNYA YEREL
  • Ara
SON DAKİKA:
11:55
Tekirova'da dans şöleni
11:45
KADM Futbol, EnFest'e renk kattı
11:30
Narlıdere, 19 Mayıs Ruhunu Sporla Yaşattı
11:25
EnFest; dinamik, canlı, hep heyecanlı
11:20
Osmangazi'de 19 Mayıs coşkusu konserlerle doruğa çıktı
11:20
Milli İrade Meydanı dolup taştı
11:20
Dev orkestradan muhteşem konser
11:15
Büyükşehir'den Manisalı Kadınlara Özel Körfez Turu
11:05
Türk gençliği, Cumhuriyetimizin değerlerine sahip çıkarak ülkemizi gururla temsil ediyor
11:00
Gençlik Haftası'nda Antalya'da müzik dolu gece
10:55
Uluslararası Bornova Tarih ve Kültür Sempozyumu 22-23 Mayıs'ta Yeşilova Höyüğü'nde
10:50
Doğaseverler koşacak, köy okulları kitapla dolacak
10:45
Menderes Mandalina Çiçeği Festivali İle Coşacak
10:40
Pozitif psikoterapi ile beyin algoritmaları yeniden düzenlenebiliyor
10:40
Başkan Sengel'den Efes Selçuk'un Engelsiz Gençlerine Ziyaret
10:40
Seka Sanat ihtisas Merkezi'nde söyleşiler hız kesmiyor
10:35
Burhaniye'de “Mikrofon Gençlerde"
10:30
Torbalı'da 19 Mayıs Coşkusu Gençlik Festivali ile Zirveye Çıktı!
10:25
2025 TVF Plaj Voleybolu Bioderma Pro Beach Tour Ören Etabı Ödül Töreni Düzenlendi
10:15
Arılı Kovan Desteği Projesi'nin 3. Yılında Üreticilere Arı ve Kovanları Dağıtıldı
Video Galeri
Öğrencilere Yüzde 50 Spor İndirimi
SPOR
Öğrencilere Yüzde 50 Spor İndirimi
Tekirova'da dans şöleni
Kültür Sanat
Tekirova'da dans şöleni
KADM Futbol, EnFest'e renk kattı
Kültür Sanat
KADM Futbol, EnFest'e renk kattı
Narlıdere, 19 Mayıs Ruhunu Sporla Yaşattı
Kültür Sanat
Narlıdere, 19 Mayıs Ruhunu Sporla Yaşattı
EnFest; dinamik, canlı, hep heyecanlı
Kültür Sanat
EnFest; dinamik, canlı, hep heyecanlı
Osmangazi'de 19 Mayıs coşkusu konserlerle doruğa çıktı
Kültür Sanat
Osmangazi'de 19 Mayıs coşkusu konserlerle doruğa çıktı
Milli İrade Meydanı dolup taştı
Kültür Sanat
Milli İrade Meydanı dolup taştı
Dev orkestradan muhteşem konser
Kültür Sanat
Dev orkestradan muhteşem konser
A
Büyüt
A
Küçült
  1. Haberler
  2. TEKNOLOJİ
  3. Kaspersky, Çin biyometrik erişim sistemlerinde 24 güvenlik açığı buldu
TEKNOLOJİ
Yayınlanma: 12 Haziran 2024 - 11:00

Kaspersky, Çin biyometrik erişim sistemlerinde 24 güvenlik açığı buldu

Kaspersky, uluslararası üretici ZKTeco tarafından üretilen hibrit biyometrik terminalde çok sayıda kusur tespit etti.

TEKNOLOJİ
12 Haziran 2024 - 11:00
5 dk okunma süresi
TAKİP ETTAKİP ET
Dinle
Yazdır
A
Büyüt
A
Küçült
Kaspersky, Çin biyometrik erişim sistemlerinde 24 güvenlik açığı buldu
Bu sayede kötü niyetli bir saldırgan, veri tabanına rastgele kullanıcı verileri ekleyerek veya sahte bir QR kodu kullanarak doğrulama sürecini kolayca atlatabilir ve yetkisiz erişim elde edebilir.

Saldırganlar ayrıca biyometrik verileri çalıp sızdırabilir, cihazları uzaktan manipüle edebilir ve arka kapılar yerleştirebilir. Bu, söz konusu cihazı kullanan dünya çapındaki yüksek güvenlikli tesisleri risk altında bırakan bir durum.

Bulunan kusurlar, Kaspersky Security Assessment uzmanlarının ZKTeco'nun beyaz etiketli cihazlarının yazılım ve donanımına yönelik araştırmaları sırasında keşfedildi. Tüm bulgular, kamuya açıklanmadan önce proaktif olarak üretici ile paylaşıldı.

Söz konusu biyometrik okuyucular, nükleer veya kimyasal tesislerden ofislere ve hastanelere kadar farklı sektörlerde geçiş ve kimlik doğrulama için yaygın olarak kullanılıyor. Bu cihazlar yüz tanıma ve QR-kod kimlik doğrulamasının yanı sıra binlerce yüz şablonunu saklama kapasitesine de sahip. Ancak yeni keşfedilen güvenlik açıkları cihazları çeşitli saldırılara maruz bırakıyor. Kaspersky, açıkları gerekli yamalara göre gruplandırdı ve bunları belirli CVE'ler (Ortak Güvenlik Açıkları ve Maruziyetler) altında kaydetti.

Sahte QR kodu aracılığıyla fiziksel bypass

CVE-2023-3938 güvenlik açığı, siber suçluların SQL enjeksiyonu olarak bilinen ve terminalin veritabanına gönderilen dizelere kötü amaçlı kod eklemeyi içeren bir siber saldırı gerçekleştirmesine olanak tanır. Bu yolla saldırganlar, kısıtlı alanlara erişim için kullanılan QR koduna belirli verileri enjekte edebilirler. Sonuç olarak terminale yetkisiz erişim elde edebilir ve kısıtlı alanlara fiziksel olarak erişim sağlayabilirler.

Terminal bu tür kötü amaçlı QR kodu içeren bir talebi işlediğinde, veri tabanı bu talebi yanlışlıkla en son yetkilendirilmiş meşru kullanıcıdan gelmiş gibi tanımlar. Sahte QR kodu aşırı miktarda kötü amaçlı veri içeriyorsa, erişim izni vermek yerine cihaz yeniden başlatılır.

Kaspersky Kıdemli Uygulama Güvenliği Uzmanı Georgy Kiguradze, "QR kodunu değiştirmenin yanı sıra, ilgi çekici başka bir fiziksel saldırı vektörü daha var. Kötü niyetli birileri cihazın veri tabanına erişim sağlarsa, diğer güvenlik açıklarından yararlanarak meşru bir kullanıcının fotoğrafını indirebilir, yazdırabilir ve cihazın kamerasını kandırarak güvenli bir alana erişim sağlamak için kullanabilir. Bu yöntemin elbette bazı sınırlamaları vardır. Örneğin basılı bir fotoğraf gerektirir ve sıcaklık algılamasının kapalı olması gerekir. Ancak yine de bu durum önemli bir potansiyel tehdit oluşturur” bilgisini paylaştı.

Biyometrik veri hırsızlığı, arka kapı kullanımı ve diğer riskler

CVE-2023-3940, keyfi dosya okumaya izin veren bir yazılım bileşenindeki kusurlara karşılık gelir. Bu güvenlik açıklarından faydalanmak, potansiyel saldırganın sistemdeki herhangi bir dosyaya erişmesini ve dosyayı ayıklamasını sağlar. Bu, kurumsal kimlik bilgilerini daha da tehlikeye atabilecek hassas biyometrik kullanıcı verilerini ve parola karmalarını içerir. Benzer şekilde CVE-2023-3942, SQL enjeksiyon saldırıları yoluyla biyometri cihazlarının veri tabanlarından hassas kullanıcı ve sistem bilgilerini almak için diğer bir yol açar.

Tehdit aktörleri CVE-2023-3941'den faydalanarak biyometrik okuyucunun veri tabanına erişip çalmakla kalmayıp uzaktan değiştirebilirler. Bu güvenlik açığı grubu, birden fazla sistem bileşeninde kullanıcı girdisinin hatalı olarak doğrulanmasından kaynaklanmaktadır. Bu açıktan faydalanmak, saldırganların fotoğraf gibi kendi verilerini yüklemelerine ve böylece veri tabanına yetkisiz kişileri eklemelerine olanak tanır. Bu, saldırganların turnikeleri veya kapıları gizlice atlamalarını sağlayabilir. Bu güvenlik açığının bir diğer kritik özelliği de faillerin çalıştırılabilir dosyaları değiştirerek potansiyel olarak bir arka kapı oluşturmalarını sağlamasıdır.

Diğer iki yeni hata grubunun (CVE-2023-3939 ve CVE-2023-3943) başarılı bir şekilde kullanılması, cihaz üzerinde keyfi komutların veya kodların yürütülmesini sağlayarak saldırgana en üst düzey ayrıcalıklarla tam kontrol verir. Bu, tehdit aktörünün cihazın çalışma şeklini manipüle etmesine, diğer ağ düğümlerine saldırılar başlatmak ve saldırıyı daha geniş bir kurumsal altyapıya yaymak için kullanmasına olanak tanır.

Georgy Kiguradze, şunları ekledi: "Keşfedilen güvenlik açıklarının etkisi endişe verici derecede çeşitlilik gösteriyor. Öncelikle, saldırganlar çalınan biyometrik verileri dark web üzerinden satabilir ve etkilenen kişileri deepfake ve sofistike sosyal mühendislik saldırı risklerine maruz bırakabilir. Ayrıca, veri tabanını değiştirme yeteneği, erişim kontrol cihazlarının asıl amacını silah haline getirerek, potansiyel olarak kötü niyetli aktörler için kısıtlı alanlara erişim sağlar. Son olarak, bazı güvenlik açıkları, diğer kurumsal ağlara gizlice sızmak için bir arka kapı yerleştirilmesini sağlayarak, siber casusluk veya sabotaj da dahil olmak üzere karmaşık saldırıların yürütülmesini kolaylaştırır. Tüm bu faktörler, söz konusu güvenlik açıklarının yamalanmasının ve cihazları kurumsal alanlarda kullananlar için cihazın güvenlik ayarlarının kapsamlı bir şekilde denetlenmesinin aciliyetinin altını çiziyor.” 

Güvenlik açığı bilgilerinin yayınlandığı sırada Kaspersky, yamaların yayınlanıp yayınlanmadığına dair erişilebilir verilere sahip değildi.

Kaspersky, ilgili siber saldırıları engellemek için gerekli yamaları yüklemenin yanı sıra aşağıdaki adımları öneriyor:

Biyometrik okuyucu kullanımını ayrı bir ağ segmentinde izole edin. Güçlü yönetici parolaları kullanın ve varsayılan parolaları değiştirin. Zayıf varsayılan parolaları güçlendirerek cihazın güvenlik ayarlarını denetleyin ve destekleyin. Rastgele bir fotoğraf kullanarak yetkilendirmeyi önlemek için sıcaklık algılama özelliğini etkinleştirmeyi veya yoksa eklemeyi düşünün.  Mümkünse QR kodu işlevselliğinin kullanımını en aza indirin. Aygıt yazılımını düzenli olarak güncelleyin. Kaynak: (BYZHA) Beyaz Haber Ajansı


BHA
ANASAYFAYA DÖNMEK İÇİN TIKLAYINIZ
İlginizi Çekebilir
MediaMarkt Türkiye'den “İhtiyaçlar Sizde, Teknolojiler MediaMarkt'ta
MediaMarkt Türkiye'den “İhtiyaçlar Sizde, Teknolojiler MediaMarkt'ta" Kampanyası!
Galaxy AI ailesinin yeni yıldızı S25 Edge ve Tab S10FE tabletlerde hafta sonuna özel hediye fırsatı!
Galaxy AI ailesinin yeni yıldızı S25 Edge ve Tab S10FE tabletlerde hafta sonuna özel hediye fırsatı!
Acer, NVIDIA GeForce RTX 50 Serisi Dizüstü Bilgisayar GPU'lara Sahip, İçerik Üreticilerine Yakışır Swift X İkilisini Tanıttı
Acer, NVIDIA GeForce RTX 50 Serisi Dizüstü Bilgisayar GPU'lara Sahip, İçerik Üreticilerine Yakışır Swift X İkilisini Tanıttı
Acer, Yeni Nesil İşlemcilerle Güçlendirilmiş Altı Yeni Copilot+ PC ile Aspire AI Serisini Genişletiyor
Acer, Yeni Nesil İşlemcilerle Güçlendirilmiş Altı Yeni Copilot+ PC ile Aspire AI Serisini Genişletiyor
Son Haberler
Öğrencilere Yüzde 50 Spor İndirimi
Öğrencilere Yüzde 50 Spor İndirimi
Tekirova'da dans şöleni
Tekirova'da dans şöleni
KADM Futbol, EnFest'e renk kattı
KADM Futbol, EnFest'e renk kattı
Narlıdere, 19 Mayıs Ruhunu Sporla Yaşattı
Narlıdere, 19 Mayıs Ruhunu Sporla Yaşattı
EnFest; dinamik, canlı, hep heyecanlı
EnFest; dinamik, canlı, hep heyecanlı
Çok Okunan Haberler
She's Mercedes 5 Yaşında!
She's Mercedes 5 Yaşında!
Mardin Polisi hırsızlara göz açtırmadı: 40 şahıs yakalandı
Mardin Polisi hırsızlara göz açtırmadı: 40 şahıs yakalandı
Elektriğin Ford Çağı Başlıyor: Ford Türkiye Sıradışı Elektrikli Yeni Binek ve Ticari Araçlarını Tanıttı
Elektriğin Ford Çağı Başlıyor: Ford Türkiye Sıradışı Elektrikli...
Enerjisa Enerji, 2 yıl vadeli ve 1 milyar TL tutarında tahvil ihracını Ak Yatırım aracılığıyla gerçekleştirdi
Enerjisa Enerji, 2 yıl vadeli ve 1 milyar TL tutarında tahvil ihracını...
Sanatçı Hakan Ergün’den Yeni Rock Şarkı:
Sanatçı Hakan Ergün’den Yeni Rock Şarkı: "Gönül Dağı" 16 Mayıs’ta...
Kartepe Belediye Başkanı Av.M.Mustafa Kocaman, Kartepe Özel Eğitim Uygulama Okulu öğrencileri tarafından hazırlanan kermese katıldı
Kartepe Belediye Başkanı Av.M.Mustafa Kocaman, Kartepe Özel Eğitim Uygulama Okulu öğrencileri tarafından hazırlanan kermese katıldı

Ana Sayfa
Gündem
Ekonomi
Sağlık
Kültür Sanat
World News
Asayiş
Deprem
Kripto Haber
TEKNOLOJİ
EĞİTİM
MAGAZİN
SPOR
SİYASET
OTOMOTİV
DÜNYA
YEREL
Video Galeri
Biyografiler
Yerel Haberler
Günün Haberleri
Hava Durumu
Nöbetci Eczaneler
Namaz Vakitleri
  • Asayiş
  • Beşiktaş
  • Deprem
  • DÜNYA
  • EĞİTİM
  • Ekonomi
  • Fenerbahçe
  • Galatasaray
  • Hatayspor
  • İstanbul Başakşehir
  • Konyaspor
  • Kripto Haber
  • Kültür Sanat
  • MAGAZİN
  • OTOMOTİV
  • Sağlık
  • Sivasspor
  • SİYASET
  • SPOR
  • TEKNOLOJİ
  • Trabzonspor
  • World News
  • YEREL
  • Video Galeri
  • Biyografiler
  • Yerel Haberler
  • Günün Haberleri
  • Hava Durumu
  • Nöbetci Eczaneler
  • Namaz Vakitleri

  • Rss
  • Sitene Ekle
  • Künye
  • Yayın İlkeleri
  • İletişim
  • Gizlilik İlkeleri

Sitemizde bulunan yazı , video, fotoğraf ve haberlerin her hakkı saklıdır.
İzinsiz veya kaynak gösterilemeden kullanılamaz.