eitaa logo
Code Block
536 دنبال‌کننده
254 عکس
30 ویدیو
2 فایل
Code Block 📱کشف _ تحلیل _ توسعه 💻 کدنویسی _ امنیت _ فناوری
مشاهده در ایتا
دانلود
کلاد رایگان مدل Opus 4.8 برای تست نفوذ ! لینک مشاهده ویدیو لینک دریافت هدیه Free Api مقاله آموزش هk با هوش مصنوعی Code Block
نکته : بچه‌ها، توی تست نفوذ فقط پیدا کردن ساب‌دامین‌ها مهم نیست؛ چیزی که اهمیت بیشتری داره، بررسی تفاوت زیرساخت هر ساب‌دامینه. مثلاً ممکنه "dev" یا "staging" روی سروری جدا قرار داشته باشه و تنظیمات امنیتی ضعیف‌تری نسبت به محیط اصلی داشته باشه. همین تفاوت می‌تونه باعث ایجاد یک Attack Surface اضافه بشه
فروم جدید دارک وبی https://leaked.at/ Code Block
❗ بچه‌ها، توی امنیت API داشتن Login به معنی امن بودن API نیست ممکنه کاربر احراز هویت شده باشه، ولی سرور بررسی نکنه که آیا اون کاربر واقعاً اجازه‌ی دسترسی به Resource موردنظر رو داره یا نه. اینجاست که ضعف‌هایی مثل BOLA یا همون IDOR می‌تونن خودشون رو نشون بدن❗ Code Block
❗ بچه‌ها، خیلی‌ها فکر می‌کنن اگر یک سرویس روی اینترنت Port باز داشته باشه، حتماً مشکل امنیتی محسوب میشه؛ درحالی‌که مسئله اصلی اینه که چه سرویسی روی اون Port اجرا میشه، چه نسخه‌ای داره و آیا واقعاً باید در معرض اینترنت باشه یا نه. مدیریت صحیح Attack Surface یعنی فقط سرویس‌های ضروری در معرض دسترسی قرار بگیرن❗ Code Block
❗ بچه‌ها، خطاهای برنامه فقط برای نمایش به کاربر نیستن؛ گاهی همین Errorها اطلاعاتی درباره‌ی Framework، Database، مسیر فایل‌ها یا منطق داخلی برنامه افشا می‌کنن. برای همین در محیط Production بهتره خطاهای داخلی به کاربر نمایش داده نشن و جزئیاتشون فقط داخل لاگ‌های کنترل‌شده ثبت بشه❗
❗ بچه‌ها، توی امنیت Web فقط Input Validation مهم نیست؛ Context هم اهمیت داره. داده‌ای که داخل HTML قرار می‌گیره با داده‌ای که داخل JavaScript یا SQL استفاده میشه، روش محافظت متفاوتی نیاز داره. Encoding و Validation باید متناسب با Context انجام بشن❗
❗ بچه‌ها، یک API Key یا Access Token ممکنه از نظر ظاهری فقط یک رشته‌ی ساده باشه، ولی اگر دسترسی کافی داشته باشه، افشاشدنش می‌تونه به معنی دسترسی غیرمجاز به یک سرویس کامل باشه. Secretها نباید داخل Source Code یا Repository عمومی قرار بگیرن و بهتره با Secret Manager مدیریت بشن❗
❗ بچه‌ها، توی Zero Trust فرض اصلی این نیست که «چون کاربر داخل شبکه است پس قابل اعتماده». هر درخواست باید بر اساس Identity، Authorization، وضعیت دستگاه و Policyهای امنیتی ارزیابی بشه. یعنی اعتماد باید دائماً بررسی بشه، نه اینکه یک‌بار برای همیشه داده بشه❗
📰 ه#ک Hugging Face توسط autonomous AI agent پلتفرم متن‌باز هوش مصنوعی ‏Hugging Face‏ اعلام کرد که هدف حمله‌ای قرار گرفته که توسط یک ‏autonomous AI agent system‏ انجام شده است. این سیستم هوش مصنوعی مستقل بدون دخالت انسان به زیرساخت ‏production‏ شرکت نفوذ کرده و به تعدادی از دیتاست‌های داخلی و اعتبارنامه‌ها دسترسی غیرمجاز پیدا کرده است. شرکت سریعاً این دسترسی غیرمجاز را شناسایی و پاسخ داد. این حمله نشان می‌دهد چگونه یک ‏AI agent‏ خودمختار می‌تواند به تنهایی عملیات شناسایی و نفوذ را انجام دهد 🔗 مطالعه کامل Code Block
📰 آسیب‌پذیری ‏CVE-2026-14266‏ در ‏7-Zip‏ امکان اجرای کد را می‌دهد باز کردن آرشیو ‏XZ‏ دستکاری‌شده در ‏7-Zip‏ می‌تواند به مهاجم اجازه اجرای کد در ‏context‏ فرآیند جاری را بدهد. این ‏flaw‏ از نوع ‏heap-based buffer overflow‏ در پردازش ‏chunked data‏ فرمت ‏XZ‏ است. ‏ZDI‏ جزئیات را ۱۵ جولای منتشر کرد و رفع آن در ‏7-Zip 26.02‏ در ۲۵ ژوئن ارائه شد. 🔗 مطالعه کامل Code Block
Code Block
📰 آسیب‌پذیری ‏CVE-2026-14266‏ در ‏7-Zip‏ امکان اجرای کد را می‌دهد باز کردن آرشیو ‏XZ‏ دستکاری‌شده
❗ بچه‌ها یه فایل XZ دستکاری‌شده میتونه توی 7-Zip دردسر درست کنه و حتی باعث اجرای کد روی سیستم بشه❗ مشکل CVE-2026-14266 یه Heap-Based Buffer Overflow توی پردازش داده‌های Chunk شده فرمت XZ هست❗ نکته جالبش اینه که مهاجم میتونه با یه آرشیو دستکاری‌شده از این آسیب‌پذیری سوءاستفاده کنه❗ کدی که اجرا میشه با سطح دسترسی همون پردازشی اجرا میشه که 7-Zip باهاش در حال کاره❗ راهکارش ساده‌ست 7-Zip رو به نسخه 26.02 یا بالاتر آپدیت کنید و فایل‌های ناشناس رو الکی باز نکنید❗ این مورد یه یادآوری خوبه که حتی یه فایل فشرده معمولی هم میتونه تبدیل به نقطه ورود حمله بشه❗