digMeMore
رسیدیم به غول کلاسا که سالی یبار برگزار میشه، کلاس هانت، ثبتنام ۱۰ اسفند ساعت ۹ شب. تا الان دوبار برگزار شده و جمعا کل دانشجوا بالای ۱۰۰ هزار دلار بانتی زدن. نظرات دوره قبلی، فیلم معرفی دوره و سایر توضیحات توی لینک زیر هست، بریم که رنده کنیم 👍🏻 https://v…
تا الان ۱۳۹ نفر ثبتنام کردن این کلاسو که همشون قبلا با من کلاس داشتن، هر کسی شاگرد من بوده یعنی توی آکادمی یه کلاس فعال داشته میتونه قبل ۱۰ اسفند ثبتنام کنه. ثبتنام عمومی ۱۰ اسفند ساعت ۹ باز میشه، استعدادیابی هم که ۷ اسفند پیکارش عمومی میشه (جزئیات عمون موقع گفته میشه، منبع برای حل سوالات یوتوب من)، سی یو
پیکار استعدادیابی کلاس Narutow Hunt چند روز دیگه شروع میشه، اطلاعات بیشتر از لینک زیر:
https://voorivex.academy/talent-program/
https://voorivex.academy/talent-program/
پست جدید مموریلیکس از میلاد که روی یه بانک دو تا آسیبپذیری زده
https://memoryleaks.ir/xss-and-open-redirect-on-a-bank-website/
https://memoryleaks.ir/xss-and-open-redirect-on-a-bank-website/
مموریلیکس - نگاشتههایی پیرامون امنیت، شبکه و رمزنگاری
XSS و Open Redirect روی سامانه بانکی - مموریلیکس - نگاشتههایی پیرامون امنیت، شبکه و رمزنگاری
سلام من میلاد هستم، این اولین رایتاپم توی این وبلاگ هست و امروز میخوام درباره دو آسیب پذیری XSS و open redirect که روی یکی از سامانههای بانکی پیدا کردم براتون بنویسم. به خاطر مسائل محرمانگی و امنیتی من اسم بانک رو redacted میزارم.
یه پیکار پازلطور چند مرحلهای طراحی کردیم که برای حل مراحلش به دانش عمومی وب + سرچ نیاز دارید. مرحله آخر باید از داخل یه سیاهچاله فرار کنین، محوریت پیکار کاملا آموزشیه و سعی کردیم مفاهیم رو به سادهترین شکل ممکن طراحی کنیم، گو گو گو ⚫️
https://talent.voorivex.academy
https://talent.voorivex.academy
به به! @parrot409 اولین نفری که چلنج رو حل و first blood کرد، کارش عالی بود و عشق کردیم ❤️، همچنان زمان برای ارسال فلگ هستش و منتظر نفرات بعدی هستیم 👀
digMeMore
رسیدیم به غول کلاسا که سالی یبار برگزار میشه، کلاس هانت، ثبتنام ۱۰ اسفند ساعت ۹ شب. تا الان دوبار برگزار شده و جمعا کل دانشجوا بالای ۱۰۰ هزار دلار بانتی زدن. نظرات دوره قبلی، فیلم معرفی دوره و سایر توضیحات توی لینک زیر هست، بریم که رنده کنیم 👍🏻 https://v…
ثبتنام کلاس با ۳۲۰ نفر تموم شد بریم که کلاس انفجاریای داشته باشیم، راستی رایتاپ پیکار استعدادیابی رو به زودی با توضیحات کامل توی یوتوب میذارم (بعد اتمام مهلت استعدادیابی)
حل مراحل پیکار توی یوتوب آپلود شد، تا ۳ روز URL بالا میمونه، میتونین ویدیو رو ببینین، بعدش شروع کنین روی پیکار تمرین کنین بنظرم فرصت خوبیه برای یادگیری. استعدادها هم که الان تو کلاسن و امیدواریم خروجی خوبی ازشون بگیریم، دمتون گرم 📿
https://youtu.be/mYAaRqCLSpU
https://youtu.be/mYAaRqCLSpU
خیلی مواقع برای خیلی از هانترا پیش اومده که باکشون رو به حق داوری نمیکنن، برای خودم که زیاد، تیمم و شاگردام و خیلی از بچههای کامیونیتی دیدم براشون بارها این اتفاق افتاده. آخرین باگ خودم یه ATO کامل بود که بعد کلی Mediation و بحث گفتن By Design عه و کاریش نمیتونیم بکنیم. یعنی باگ هست ولی چون طراحی اینطوریه پولی نمیدن. خب این جور مواقع وقتی حقمون خورده میشه مذاکره خیلی سخت میشه و معمولا لحن و متن دیگه آارمش قبلو نداره و خیلی مواقع اصلا به دعوا کشیده میشه. منتها توی چنین مواقعی باید خشممون رو کنترل کنیم، یا به عبارتی تبدیلش کنیم به کلام سازنده چون هدفمون چیه؟ اینکه حقمون رو بگیریم نه اینکه ثابت کنیم طرف اشتباه کرده. دقیقا یه چنین اتفاقی چند روز پیش برای داداشم افتاد.دو تا مساله بود، یک اینکه میگفتن ۲ ماه دیگه پول میدیم الان پول نداریم (که این مورد بزرگی نیست چون پول دلاره خب اوکیه ولی داداشم پول لازم بود)، مورد بعد اینکه چند تا از باگها رو downgrade کرده بودن، بانتی که ما توقع داشتیم ۱۸ هزار بود، ولی اینطوری داشتن ۱۳ هزار میدادن و ما همش فکر میکردیم که بخاطر نبودن پول دارن اینطوری میگن (خودتون رو بذارین جا ما). تازه این وضعیتی بود که بعد کلی صحبت بش رسیده بودیم. اینجا شدیدا عصبانی بودیم،َ شروع کردیم ایمیل زدن و یه بحث منطقی کردن، سعی کردیم نگیم «شما مقصرین»، یا بلد نیستین یا هر چی، چون واقعا همینه نباید پیشداوری کنیم، حتی اگه درست باشه کمکی به ما نمیکنه و باعث میشه گفتارمون منصفانه نباشه. خلاصه با طرف طوری صحبت کنیم که قبول کردن حرف ما براش هزینه زیادی نداشته باشه (هزینه منظور پذیرش اشتباه). سرتون رو درد نیارم، شروع کردیم مذاکره و آخرین ایمیل رو دیروز زدیم، امروز دیدیم ۱۸ هزار دلار بانتی دادن!!! یعنی هم زود دادن، هم کل باگها رو اون چیزی دادن که ما دوست داشتیم (یکی رو ۴ هزار کمتر دادن که به مذاکره ادامه میدیم). متن ایمیل آخر توی توییت هست، گذاشتیم شاید آموزنده باشه برای مذاکره
https://twitter.com/voorivex/status/1767976142319886610
https://twitter.com/voorivex/status/1767976142319886610
X (formerly Twitter)
یاشو (@voorivex) on X
پرام داداشم شب تولدش ۱۹ هزار دلار بانتی گرفته!!! برنامه باگاشو downgrade کرده بود و پولشو نمیداد و واقعا داشت اذیت میشد. رفتیم تو مکاتبه با برنامه و کلی دلیل اوردیم، آخرین ایمیل رو زدیم و امروز کل بانتیا اومد یهو (۵ هزار اضافه دادن)، متن رو گذاشتیم شاید بدرد…
Is there a method to access the admin panel? (source code)
آقای آریا ۴۲ سالشه، کارمنده و ۳ تا فرزند داره، مشکلات شخصی هم داره برای همین زمانش برای هانت خیلی کمه، شبا تا دیروفت کار میکنه، ۲ ساله با امنیت آشنا شده (شاگرد خودم بوده)، از شهریور ۱۴۰۲ هانت رو شروع کرده، برای این باگم خیلی زحمت کشیده؟ تشویق نداره؟ ❤️
https://x.com/voorivex/status/1773399263793349094?s=46&t=t4dmnMSh7dUAGaohytE6mQ
https://x.com/voorivex/status/1773399263793349094?s=46&t=t4dmnMSh7dUAGaohytE6mQ
https://twitter.com/ArashShakery/status/1773984734520996097
رشتویی که خوندنش پیشنهاد میشه، چطوری از توی یه پیکار که خودش از دل یه آسیبپذیری واقعی اومده بیرون، یه شخص دیگه (آرش) میاد آسیبپذیری کشف میکنه (برای حل پیکار) و CVE ثبت میشه.
رشتویی که خوندنش پیشنهاد میشه، چطوری از توی یه پیکار که خودش از دل یه آسیبپذیری واقعی اومده بیرون، یه شخص دیگه (آرش) میاد آسیبپذیری کشف میکنه (برای حل پیکار) و CVE ثبت میشه.
یکی از بچههای کلاس گفته بود میخوام هانت رو شروع کنم، مثل بقیه بش گفتم برو VDP یه سری باگ تریاژ کن، رفت ۲ تا باگ زد مجموع ۵۴۰۰ دلار، قول گرفتم رایتآپش رو بنویسه مموریلیکس که بقیه هم مسیرش رو ببینن، همینجا میذارم به زودی ایشالا
https://twitter.com/ghost__rideer/status/1775931044606439717
https://twitter.com/ghost__rideer/status/1775931044606439717
باگ جدید داش ممد، حتما بش میگم رایتاپش رو توی بلاگ تیم هانت Voorivex منتشر کنه، نایس
https://twitter.com/NikoueiMohammad/status/1776318781192589776
https://twitter.com/NikoueiMohammad/status/1776318781192589776
X (formerly Twitter)
Mohammad Nikouei (@NikoueiMohammad) on X
Yay, I was awarded a $9,000 bounty on @Hacker0x01! #TogetherWeHitHarder