Postlar filtri


#اخبار #خبر
📌 کنفرانس NahamCon2025 Winter Edition قراره DEC 17 و 18 بصورت مجازی برگزار بشه.

ℹ️ یک کنفرانس مجازی کاملا رایگان که در برنامه twitch/YouTube قراره ارائه بشه

🗓 ارائه های روز اول ( 17 DEC | چهارشنبه 26 آذر )
🗓 ارائه های روز دوم ( 18 DEC |پنجشنبه 27 آذر ) .


💥 علاوه بر کنفرانس، CTF هم دارن که ازDEC 17 تا 18 برگزار میشه که مسابقه 24 ساعت هست و +3000$ جایزه داره .

🔗 https://www.nahamcon.com

حتما شرکت کنید چون کلی نکات و چیزای جدید یادمیگیرید مخصوصا باگ هانترا :) 🔥

📣 @Vip_Security
🌐 www.VipSecurity.zone


📌 پروگرم Vercel (شرکت سازنده فریمورک Next Js ) برای بایپس WAF خودشون واسه آسیب پذیری React2Shell برنامه بانتی راه انداختن که تا ۵۰ کا بانتی میدن حتما چک کنید

🔗 https://hackerone.com/vercel_platform_protection?type=team

📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر #React2Shell
⚠️ آسیب پذیری بحرانی در RSC (React Server Component) با شناسه CVE-2025-55182 با نام React2Shell

❗️ امتیاز CVSS: ۱۰.۰ (بحرانی)
⚙️ پیچیدگی حمله: کم
🔒 امتیازات مورد نیاز: هیچ
ℹ️ تعامل با کاربر: هیچ
⚠️ میزان تأثیر: احتمال نفوذ کامل به سیستم

در ۲۹ نوامبر، Lachlan Davidson یک آسیب‌پذیری امنیتی در React گزارش داد که با سوءاستفاده از نقصی در نحوه رمزگشایی payload های ارسالی به اندپوینت های React Server Function، امکان اجرای کد از راه دور غیرمجاز را فراهم می‌کند.

حتی اگر برنامه شما هیچ اندپوینت React Server Function را پیاده‌سازی نکرده باشد، اگر برنامه شما از React Server Components پشتیبانی کند، ممکن است همچنان آسیب‌پذیر باشد.

❗️فریمورک هایی که RSC را به صورت پکیج ارائه می‌دهند، مانند:
Next.js (App Router + RSC)
افزونه‌های Vite RSC
ابزارهای Parcel RSC
RedwoodSDK Waku و غیره



❌ این آسیب‌پذیری در نسخه‌های :
- 19.0
- 19.1.0
- 19.1.1
- 19.2.0

از موارد زیر وجود دارد:
- react-server-dom-webpack
- react-server-dom-parcel
- react-server-dom-turbopack


🛡 در نسخه‌های19.0.1, 19.1.2 و 19.2.1. یک اصلاحیه ارائه شده است. اگر از هر یک از بسته‌های فوق استفاده می‌کنید، لطفاً فوراً به هر یک از نسخه‌های اصلاح‌شده ارتقا دهید.

📌 این patch نشان می‌دهد که این آسیب‌پذیری، یک آسیب‌پذیری server-side prototype pollution ، زیرمجموعه‌ای از prototype pollution که برای اجزای سمت سرور قابل استفاده است.

💬 منابع :

📌 https://react2shell.com/
📌 https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
📌 POC for Next js 16.0.6
📌 Orginal POCs
📌 Analysis and exploitation of the vulnerability
📌 Nuclei template


📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر
⚠️ آسیب پذیری بحرانی در جنگو

❗️ آسیب پذیری بحرانی با شناسه ی CVE-2025-64459 و با امتیاز 9.1 و از نوع SQLi در جنگو (Django) گزارش و اصلاح شده.

📌 نسخه های در حال پشتیبانی که تحت تاثیر هستن (نسخه های قدیمی و فاقد پشتیبانی هم احتمالا تحت تاثیر هستن):

6.0 (currently at beta status)
5.2, 5.1
4.2


نسخه های اصلاح شده:

Django 5.2.8
Django 5.1.14
Django 4.2.26


📣 @Vip_Security
🌐 www.VipSecurity.zone


‼️ آسیب‌پذیری 0-Click واتس‌اپ با استفاده از فایل DNG مخرب , مورد سوءاستفاده قرار گرفت

📌 آسیب‌پذیری اجرای کد از راه دور (RCE) واتس‌اپ که پلتفرم‌های iOS، macOS و iPadOS اپل را تحت تأثیر قرار می‌دهد، به همراه یک poc، به تفصیل شرح داده شده است.

📌 زنجیره حمله از دو آسیب‌پذیری مجزا، که با نام‌های CVE-2025-55177 و CVE-2025-43300 شناسایی شده‌اند، برای به خطر انداختن یک دستگاه هدف بدون نیاز به تعامل کاربر سوءاستفاده می‌کند.

📌 این سوءاستفاده که در یک (PoC) نشان داده شده است، با ارسال یک فایل تصویری مخرب (DNG) ساخته شده به طور خاص به حساب واتس‌اپ قربانی آغاز می‌شود.

📌 به عنوان یک حمله "zero-click"، این آسیب‌پذیری به طور خودکار پس از دریافت پیام مخرب فعال می‌شود و آن را به ویژه خطرناک می‌کند زیرا قربانیان هیچ فرصتی برای جلوگیری از به خطر افتادن ندارند.

📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر
‼️ آسیب پذیری RCE در برنامه Notepad ++

📌 یک آسیب‌پذیری تازه کشف‌شده‌ی hijacking DLL در Notepad++، می‌تواند به مهاجمان اجازه دهد کد دلخواه را روی دستگاه قربانی اجرا کنند. این نقص که با شناسه‌ی CVE-2025-56383 ردیابی می‌شود، در نسخه ۸.۸.۳ وجود دارد و به‌طور بالقوه بر تمام نسخه‌های نصب‌شده‌ی این نرم‌افزار تأثیر می‌گذارد و میلیون‌ها کاربر را در معرض خطر قرار می‌دهد. این آسیب‌پذیری به یک مهاجم محلی اجازه می‌دهد تا با قرار دادن یک فایل DLL مخرب در مکانی که برنامه آن را بارگذاری می‌کند، به اجرای کد دست یابد. این نوع حمله، یکپارچگی برنامه را تضعیف می‌کند و می‌تواند برای ایجاد پایداری یا افزایش امتیازات در یک سیستم آسیب‌دیده مورد استفاده قرار گیرد.

📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر
⚠️ بزرگترین حمله ی زنجیره تامین در تاریخ

❗️ هکرها بعد از نفوذ به حساب یک نگه ‌دارنده (Maintainer) پکیج از طریق فیشینگ، بدافزار رو در پکیج های NPM تزریق کردن. این پکیج‌ ها در مجموع بیش از ۲.۶ میلیارد بار در هفته دانلود میشن.

📌 نگه ‌دارنده‌ای که حسابش هک شده، تأیید کرده که ایمیل فیشینگ از
support[at]npmjs[dot]help
اومده، سایتی که وانمود میکرد دامنه‌ی رسمی npmjs.com هستش.

❓ در این ایمیل فیشینگ اومده: بعنوان بخشی از تعهد مداوم ما به امنیت حساب کاربری، از همه کاربران درخواست میکنیم که اعتبارنامه ‌های احراز هویت دو مرحله‌ای (2FA) خودشون رو بروزرسانی کنن. سوابق ما نشون میده که بیش از 12 ماه از آخرین ‌بروزرسانی 2FA شما میگذره. برای حفظ امنیت و یکپارچگی حساب کاربری خودتون، لطفاً این بروزرسانی رو در اسرع وقت انجام بدید. لطفاً توجه داشته باشید که حسابهای کاربری با اعتبارنامه‌های 2FA قدیمی، از 10 سپتامبر 2025 بطور موقت قفل خواهند شد تا از دسترسی غیرمجاز جلوگیری بشه.

📌 هکرها علاوه بر این نگه‌دارنده، سایر توسعه‌دهندگان رو هم با همین ایمیل هدف قرار دادن.

📌 بررسی ها نشان داد که سایت جعلی npmjs[.]help یک فرم ورود داشته که اطلاعات کاربری وارد شده رو به آدرس زیر ارسال میکرده:

https://websocket-api2[.]publicvm.com/images/jpg-to-png.php?name=[name]&pass=[password]

تیم NPM پس از کشف حادثه، برخی نسخه ‌های مخرب (از جمله نسخه‌ی آلوده‌ی پکیج debug که به‌ تنهایی بیش از ۳۵۷ میلیون بار در هفته دانلود میشه) رو حذف کرد.

طبق گزارش Aikido Security که این حمله زنجیره تأمین رو آنالیز کرده، هکرها بعد از تصاحب حسابها، کد مخرب رو به فایلهای index.js اضافه کردن. این کد مثل یک Interceptor مبتنی بر مرورگر عمل میکنه و قادر هستش ترافیک شبکه و API ها رو شنود و تغییر بده.

کد مخرب تنها کاربرانی رو تحت تأثیر قرار میده که از طریق وب به برنامه ‌های آلوده دسترسی پیدا میکنن. این کد با مانیتور کردن آدرسها و تراکنشهای رمزارز، اونارو به کیف ‌پول‌های هکرها تغییر مسیر میده. در نتیجه، تراکنش بجای ارسال به آدرس اصلی، توسط هکرها دزدیده میشه.

بدافزار با تزریق خودش به مرورگر وب عمل میکنه و آدرسها یا انتقالهای مربوط به کیف ‌پولهای اتریوم، بیت‌کوین، سولانا، ترون، لایت‌کوین و بیت‌کوین‌کش رو مانیتور میکنه. هنگام دریافت پاسخهای شبکه که شامل تراکنشهای رمزارز هستن، مقصد تراکنش رو با آدرسهای هکرها جایگزین میکنه و تراکنشها رو پیش از امضا میدزده.

پکیج هایی که تاکنون هک و آلوده شدن در مجموع بیش از ۲.۶ میلیارد دانلود هفتگی دارن:

❗️ backslash (0.26m downloads per week)
❗️ chalk-template (3.9m downloads per week)
❗️ supports-hyperlinks (19.2m downloads per week)
❗️ has-ansi (12.1m downloads per week)
❗️ simple-swizzle (26.26m downloads per week)
color-string (27.48m downloads per week)
❗️ error-ex (47.17m downloads per week)
❗️ color-name (191.71m downloads per week)
is-arrayish (73.8m downloads per week)
❗️ slice-ansi (59.8m downloads per week)
❗️ color-convert (193.5m downloads per week)
❗️ wrap-ansi (197.99m downloads per week)
❗️ ansi-regex (243.64m downloads per week)
❗️ supports-color (287.1m downloads per week)
❗️ strip-ansi (261.17m downloads per week)
❗️ chalk (299.99m downloads per week)
❗️ debug (357.6m downloads per week)
❗️ ansi-styles (371.41m downloads per week)



📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر

⚠️ گوگل این هفته به عنوان بخشی از مجموعه patch اندروید سپتامبر ۲۰۲۵، اصلاحاتی را برای مجموع ۱۱۱ آسیب‌پذیری CVE منحصر به فرد، از جمله آسیب‌پذیری‌های روز صفر مورد سوءاستفاده، منتشر کرد.

📌 این آسیب‌پذیری‌های مورد سوءاستفاده، که هر دو از نوع اprivilege escalation هستند، بر Runtime اندروید (CVE-2025-48543) و هسته لینوکس (CVE-2025-38352) تأثیر می‌گذارند.

📌 در توصیه‌نامه گوگل آمده است: «نشانه‌هایی وجود دارد که موارد زیر ممکن است تحت سوءاستفاده محدود و هدفمند قرار گرفته باشند: CVE-2025-38352، CVE-2025-48543».

📌 رفع اشکال هسته لینوکس، یک وضعیت رقابتی مربوط به مدیریت تایمرهای پردازنده POSIX، در ماه ژوئیه اعلام شد و به نظر می‌رسد که همه توزیع‌های اصلی patch شده‌اند.

📌 در حالی که هیچ گزارشی از سوءاستفاده از این آسیب‌پذیری قبل از هشدار جدید گوگل وجود ندارد، اما توسط بنوا سون (Benoît Sevens) از گروه Threat Analysis گوگل (TAG) گزارش شده است، که نشان می‌دهد ممکن است در حملات جاسوسی مورد سوءاستفاده قرار گرفته باشد.

📌 در توصیه‌نامه‌ی گوگل، جزئیاتی در مورد نقص امنیتی Android Runtime ارائه نشده است، به جز تأثیر آن بر نسخه‌های ۱۳، ۱۴، ۱۵ و ۱۶ پروژه‌ی متن‌باز اندروید (AOSP).

❗️ آسیب‌پذیری روز صفر Android Runtime به عنوان بخشی از patch امنیتی 2025-09-01 برطرف شده است که 58 اشکال دیگر را در Framework، System و Widevine DRM برطرف می‌کند.

‼️ گوگل هشدار می‌دهد که شدیدترین این موارد، یک نقص اجرای کد از راه دور (RCE) با شدت بحرانی در System component (CVE-2025-48539) است که می‌تواند بدون نیاز به privilege اضافی مورد سوءاستفاده قرار گیرد.

📣 @Vip_Security
🌐 www.VipSecurity.zone


📌 شماره 72، نشریه ی Phrack، بصورت آنلاین از این لینک قابل دسترس هستش.

❓ مجله Phrack یکی از قدیمی‌ترین و معروف‌ترین مجله‌های هکری دنیاست. از سال ۱۹۸۵ منتشر شده و موضوعاتش بیشتر درباره‌ی هک، امنیت، شبکه، اکسپلویت‌نویسی و فرهنگ هکریه. همیشه به صورت رایگان روی اینترنت منتشر میشه و شماره‌هاش بیشتر به شکل فایل‌های متنی ساده هستن.

🙂 خیلی از تکنیک‌های معروف هک برای اولین بار توی همین مجله معرفی شدن و به همین دلیل بین هکرها یه جور کتاب مقدس هکری حساب میشه.


📣 @Vip_Security
🌐 www.VipSecurity.zone


Vɪᴘ_Sᴇᴄᴜʀɪᴛʏ™ dan repost
گروه پرسش و پاسخ در مورد تست و نفوذ 🛡
قوانین رعایت بشه ( در bio گروه درج شده )‼️
جوین بدید 👇🏿
@Vip_SecurityGP


📌 ریپو بسیار کاربردی که اسلاید های مربوط به کنفرانس های مربوط به امنیت سایبری رو قرار داده.

✔️ اسلاید های black hat USA 2025 هم تو ریپو هست

https://github.com/onhexgroup/Conference

📣 @Vip_Security
🌐 www.VipSecurity.zone


✔️ بروزرسانی، نت‌بلاکس:
اینترنت داره به حالت عادی بر می‌گرده.

📣 @Vip_Security
🌐 www.VipSecurity.zone


‼️ دوباره شاهد قطعی اینترنت هستیم..
اونم تو سال ۲۰۲۵

📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر
اینترنت بین الملل در ایران درحال بازگشت است.

📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار
‼️ #خبر منتشرشده در خصوص هک شدن "بانک ملی ایران" کاملا صحیح نیست.

داده‌های منتشرشده مربوط به رخدادی امنیتی هستند که بیش از سه سال پیش در یکی از انجمن‌های هکری برای فروش قرار گرفته و بخشی از آن نیز مدتی بعد به‌صورت رایگان منتشر شده بود. بنابراین، با وجود آنکه داده‌ها واقعی هستند، اما این انتشار مربوط به یک حمله‌ی جدید نیست و ادعای بروز هک اخیر صحت ندارد.

در زمان انتشار اولیه این داده‌ها، بانک ملی در اطلاعیه‌ای اعلام کرد:
«ضمن تأکید بر استفاده از تجهیزات، کنترل‌ها، سیاست‌ها و روال‌های امنیت اطلاعات مبتنی بر استانداردها، روش‌ها و الزامات بالادستی، ادعاهای منتشرشده در خصوص نشت اطلاعات مشتریان رد می‌شود. در حال حاضر نیز بررسی‌ها ادامه دارد، اما هیچ نتیجه‌ای مبنی بر صحت این ادعا حاصل نشده است.»



❌ تاکنون نیز هیچ‌گونه تأیید رسمی یا پذیرش مسئولیت از سوی بانک ملی در رابطه با نشت این اطلاعات صورت نگرفته است

📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر
‼️خبر غیررسمی: گروه هکری تپندگان مدعی هک بانک ملی و انتشار اطلاعات مربوط به ۷۳ میلیون حساب این بانک شده.

📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر
🔴 بازگشت تدریجی اینترنت در ایران پس از ۶۲ ساعت قطعی کامل

📌داده‌های نت‌بلاکس نشان می‌دهد پس از بیش از ۶۲ ساعت قطعی تقریباً کامل اینترنت در سراسر ایران، اکنون میزان اتصالات به حدود ۶٠ درصد رسیده است.

📌داده‌های این سازمان نشان می‌دهد میزان اتصالات اینترنتی ایران که روز چهارشنبه، ٢٨ خرداد، به کمتر از ۳ درصد سطح عادی رسیده بود، امروز تا حدود ۶۰ درصد بازگشته است.

⚠️بنابراعلام صفحه رسمی نت‌بلاکس در شبکه اجتماعی ایکس، کیفیت و پوشش خدمات همچنان در سطح پایین‌تری نسبت به شرایط عادی قرار دارد

📣 @Vip_Security
🌐 www.VipSecurity.zone


📌 چت روم اختصاصی با پروتکل matrix

💬 برای اینکه یک چت روم امن همراه با رمزنگاری داشته باشید میتونید از چت اپلیکیشن هایی که پروتکل matrix پشتیبانی میکنند استفاده کنید
برای مثال برنامه Element این قابلیت رو داره.

توسط لینک های زیر میتونید دانلود و نصب کنید:

📎Android: https://play.google.com/store/apps/details?id=im.vector.app

📎IOS: https://apps.apple.com/app/vector/id1083446067

بعد از نصب نیازه که یک حساب بسازید و در نهایت سرور matrix که دارید رو آدرسش بدید (همچنین میتونید خودتون سرور بالا بیارید که کمی تحقیق کنید یکسری repo در این موضوعات است )

✔️ درحال حاضر سرور ایرانی که حتی میتونید در زمان ملی بودن اینترنت هم ازش استفاده‌ کنید
https://wiiz.ir

❗️ (زمانی که در برنامه element آدرس سرور ، این سرور میزنید، vpn خاموش کنید)

⚠️ نکته ای که وجود داره بعد از وارد شدن به این سرور حتما در ساخت هرگونه chatroom گزینه enable encryption روشن باشه تا حتی خود صاحاب سرور هم نتونه محتوا پیام های شما رو مشاهده کنه !


برای فرستادن ایدی خودتون به بقیه و ادد کردن، ایدیها به صورت id:wiiz.ir@ هستن.

نکته: پسوردتون رو حتما یه جا یادداشت کنید چون در صورت فراموشی هیچ راهی برای بازیابی اون نیست


🛡 سعی کنید از الان نصب داشته باشید و وارد سرور بشید ولی از این روش به عنوان آخرین گزینه ارتباطی تون استفاده کنید.


📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر
❌وضعیت اینترنت ایران

۲۴ ساعت گذشته و هنوز نت ها ملی هستند⚠️

📣 @Vip_Security
🌐 www.VipSecurity.zone


#اخبار #خبر
⚠️ متاسفانه تقریبا 1 ساعت پیش، بیش از 47 میلیون و 291 هزار دلار از موجودی کاربران صرافی نوبیتکس به آدرس کیف پول
TKFuckiRGCTerroristsNoBiTEXy2r7mNX
انتقال پیدا کرده است.

در آدرس مقصد به هدف هکر ها اشاره شده است: TKFuckiRGCTerroristsNoBiTEX

📌 توضیحات تیم نوبیتکس در مورد حمله سایبری:
https://t.me/nobitexmarket/2874


📣 @Vip_Security
🌐 www.VipSecurity.zone
#Webamoozir

20 ta oxirgi post ko‘rsatilgan.

0

obunachilar
Kanal statistikasi