Network Security Channel – Telegram
Network Security Channel
2.54K subscribers
5.33K photos
3.42K videos
5.56K files
4.43K links
شروع از سال 1395
Security Operation Center (SOC)
Bug Bounty
Vulnerability
Pentest
Hardening
Linux
Reasearch
Security Network
Security Researcher
DevSecOps
Blue Team
Red Team
Download Telegram
⭕️تحلیل تخصصی آسیب‌پذیری CVE-2024-21762 و نقش HTTP Request Smuggling در آن

مقدمه
در فوریه ۲۰۲۴، آسیب‌پذیری بحرانی با شناسه CVE-2024-21762 در Fortinet FortiOS کشف شد. این باگ در ماژول SSL VPN قراردارد و به مهاجم اجازه می‌دهد تا با بهره‌ گیری از تکنیک‌هایی مانند HTTP Request Smuggling (HRS)، بدون احراز هویت کد دلخواه اجرا کند (RCE).این نوع آسیب‌پذیری از نوع Out-of-Bounds Write بوده است .
("نوشتن خارج از محدوده حافظه" یعنی وقتی برنامه می‌خواد اطلاعاتی رو توی یه قسمت از حافظه بنویسه، ولی اشتباه می‌کنه و اون اطلاعات رو توی جایی می‌نویسه که اصلاً نباید بنویسد مثل اینه که یه دفتر ۱۰ صفحه‌ای داریم، ولی بری روی صفحه ۱۵ چیزی بنویسیم! اون صفحه مال شما نیست و ممکنه اطلاعات مهمی اونجا باشه.این کار می‌تونه باعث بشه برنامه خراب بشه یا حتی مهاجم بتونه کنترل کامل سیستم رو به دست بگیره.) امتیاز CVSS بین 9.6 تا 9.8 دارد که نشان‌دهنده شدت بسیار بالای آن است.

‏HTTP Request Smuggling چیست؟



‏HTTP Request Smuggling یا به‌اختصار HRS، حمله‌ای است که بر ناهماهنگی تفسیر درخواست‌های HTTP توسط سرور frontendمثلاً پراکسی یا WAF) و backend (وب‌سرور) تکیه دارد. این حمله عمدتاً با استفاده از تضاد بین headerهای Content-Length وTransfer-Encoding انجام می‌شود.
در سناریوی معمول، مهاجم می‌تواند دو درخواست را در یک payload ترکیب کند. پراکسی ممکن است فقط درخواست اول را ببیند، در حالی‌که backend درخواست دوم را نیز اجرا می‌کند. این شکاف در تفسیر باعث می‌شود تا مهاجم بتواند:
• درخواست‌های مدیریتی تزریق کند.
• احراز هویت را دور بزند.
• داده‌های حساس را نشت دهد.


‏ترکیب آسیب‌پذیری CVE-2024-21762 با HRS

در FortiOS، آسیب‌پذیری در ماژول SSL VPN به مهاجم اجازه می‌دهد تا با تزریق یک درخواست خاص، باعث نوشتن داده در خارج از محدوده حافظه مجاز شود. حال اگر این حمله با HTTP Request Smuggling ترکیب شود، مهاجم می‌تواند یک حمله pre-auth RCE (اجرای کد بدون نیاز به لاگین) انجام دهد.
سناریو حمله:
1. مهاجم یک درخواست HTTP خاص با header های متناقض (Transfer-Encoding: chunked) و(Content-Length)ارسال می‌کند.
2. قسمت دوم درخواست (smuggled) حاوی دستوری است که مستقیماً در سیستم مقصد اجرا می‌شود.
3.در FortiOS به دلیل نقص در مدیریت حافظه و بررسی صحیح این headerها، درخواست را پردازش کرده و کد مهاجم اجرا می‌شود.



ایمپکت‌های آسیب‌پذیری

• RCE (Remote Code Execution): اجرای هر نوع دستور با سطح دسترسی بالا
• دور زدن احراز هویت: دسترسی به پنل مدیریت بدون لاگین
• نشت اطلاعات کاربران: مانند session token یا credentialها
• حرکت جانبی در شبکه (Lateral Movement)
• امکان chain کردن با سایر آسیب‌پذیری‌ها در حملات پیچیده


نسخه‌های آسیب‌پذیر و پچ‌ها

Fortinet برای مقابله با این آسیب‌پذیری پچ‌هایی ارائه کرده:
• FortiOS 7.4 → ارتقاء به 7.4.3
• FortiOS 7.2 → ارتقاء به 7.2.7
• FortiOS 7.0 → ارتقاء به 7.0.14
• FortiOS 6.4 → ارتقاء به 6.4.15
• FortiOS 6.2 → ارتقاء به 6.2.16
در صورت عدم امکان آپدیت، غیرفعال کردن SSL VPN موقتاً توصیه می‌شود.


راهکارهای کاهش ریسک

1. آپدیت سریع FortiOS به آخرین نسخه

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
معرفی ابزار فوق العاده Akto🛠

اینقدر قابلیت هاش زیاده که فقط اومدم قابلیت هاش رو بگم و برم.😁

قابلیت های که داره:
🔹تست خودکار انواع آسیب پذیری های مربوط به API مثل:
🔸IDOR
🔸Mass Assignment
🔸Broken Function Level Authorization
🔸Sensitive data exposure
🔸...
🔹تست خودکار آسب پذیری های OWASP TOP 10
🔹تنظیم تست ها بر اساس سطح دسترسی در تارگت (مثلا کاربر مدیر و کاربر عادی)
🔹تست آسیب پذیری های GraphQL
🔹نوشتن Test های شخصی بر اساس نیاز
🔹افزونه Burp Suite برای جمع آوری خودکار درخواست ها
🔹اجرا شدن به صورت Local
🔹قابلیت اتصال به CI/CD
🔹ارائه گزارش کامل به صورت نموداری
🔹و...

لینک این ابزار: https://github.com/akto-api-security/akto

عملا هانتر باید endpoint ها رو جمع کنه و تحویل این ابزار بده، خودش دیگه میدونه چیکار کنه
🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
با سلام
بانک مهر یه نیرو امنیت مسلط به موارد زیر میخواد:
مسلط به فایروال (نوعش رو نمی توان گفت ولی فایروال های عمومی موجود در ایران)
مسلط به وف
مسلط به ccna,ccnp
مسلط به owasp top 10
ساعت کاری ۷تا ۱۷
محل کار هم تهران میرزایی شیرازی هستش
حقوق هم براساس توانایی بین 50 تا 70 می باشد.
لطفا درخواست همکاریتون رو به ادرس زیر ارسال نمایید
با تشکر
security@qmb.ir

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
این روزها توی hashtag#ونکوور یه رویداد خیلی خفن در جریانه:
hashtag#Web_Summit_Vancouver_2025
کلی آدم خفن از شرکت‌هایی مثل Bluesky، Microsoft، Grammarly، eBay، EA Sports و خیلی برندهای دیگه دارن صحبت می‌کنن. از جمله:

🪽 Jay Graber، مدیرعامل Bluesky، در مورد آینده شبکه‌های اجتماعی غیرمتمرکز .
🪟 Brad Smith، نایب‌رئیس و رئیس مایکروسافت.
⌨️ Max Lytvyn، بنیان‌گذار Grammarly.
🗯 Emily O’Hara، معاون و رئیس جهانی برند و رسانه در eBay.
🕹 Tyler Bahl، مدیر ارشد بازاریابی در Activision Publishing (EA Sports).

▶️ خبر خوب اینکه همه‌ی سخنرانی‌ها به صورت لایو پخش می‌شن و ویدیوهاشون هم توی یوتیوب هست.
من خودم تصمیم گرفتم چندتاشون رو حتماً ببینم. چون حتی شنیدن یه جمله از یه آدم تأثیرگذار می‌تونه تلنگری باشه واسه یه تغییر بزرگ تو ذهن و مسیر آدم.
📌 اگه دوست داشتی ببینی این کانالشونه:
👉 youtube.com/@websummit
شاید جرقه‌ی ایده‌ی بعدی‌ت همینجا بخوره! 💡🚀ر

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
1
در هفته جاری، برخی از خطرناکترین آسیب‌پذیری‌ها و تهدیدات امنیتی گزارش‌شده عبارتاند از:
۱) آسیبپذیری Zero-Day در محصولات مایکروسافت (CVE-2025-XXXXX)
نوع:اجرای کد از راه دور (RCE) در Windows Defender یا سایر سرویس‌های سیستمی.
توصیه:به‌روزرسانی فوری سیستم‌ها با آخرین وصله‌های امنیتی مایکروسافت.
۲) آسیب‌پذیری در سیستم‌های IoT (مثل دوربینهای امنیتی یا روترها)
نوع:نقض احراز هویت یا RCE در دستگاههای متصل به اینترنت.
خطر:امکان نفوذ به شبکه‌های داخلی و ایجاد باتنت برای حملات DDoS.
توصیه:تغییر رمزهای پیش‌فرض، غیرفعال کردن دسترسی از راه دور غیرضروری، و به‌روزرسانی فریمور.
۳)حملات فیشینگ پیشرفته با سوءاستفاده از SMS وپیام‌رسان‌ها
نوع:استفاده از لینک‌های جعلی یا پیوست‌های آلوده برای نصب بدافزار (مثل Ransomware یا Spyware).
خطر:سرقت اطلاعات حساس یا رمزگذاری داده‌ها برای اخاذی.
توصیه:آموزش کاربران، استفاده از ابزارهای ضد فیشینگ، و بررسی دقیق پیامهای ناشناس
۴) آسیب‌پذیری در کتابخانه‌های Open Source (مثل Log4j یا Apache)
نوع: آسیب‌پذیری‌های جدید در کتابخانه‌های پراستفاده
خطر:امکان اجرای کد مخرب در سرورها یا برنامه‌های تحت وب.
توصیه:اسکن محیط برای نسخه‌های آسیب‌پذیر و به‌روزرسانی به آخرین نسخه پایدار.
۵) حملات Supply Chain به پکیج‌های نرم‌افزاری (مثل NPM یا PyPI)
نوع:انتشار پکیج‌های جعلی حاوی بدافزار در repositoryهای عمومی.
خطر: آلوده‌شدن سیستم‌ها در حین نصب وابستگی‌های نرم‌افزاری.
توصیه: بررسی دقیق پکیج‌ها قبل از نصب و استفاده از ابزارهای امنیتی مثل Snyk یا Dependabot
۶) آسیب‌پذیری در سرویس‌های ابری (مثل AWS، Azure)
نوع:تنظیمات نادرست امنیتی (مثل Bucket S3 عمومی) یا نقص در APIها.
خطر:نشت داده‌های حساس یا دسترسی غیرمجاز به منابع ابری.
توصیه:بازبینی تنظیمات دسترسی و فعالسازی قابلیت‌های نظارتی مثل CloudTrail.

اقدامات فوری برای کاهش خطر:
۱. وصله‌های امنیتی را بلافاصله اعمال کنید.
۲. از احراز هویت دو مرحله‌ای (2FA) در تمام سرویس‌ها استفاده کنید.
۳. داده‌ها را به‌طور منظم پشتیبان‌گیری و رمزگذاری کنید.
۴. شبکه‌ها را با ابزارهایی مثل WAFو IDS/IPSمانیتور کنید.
۵. به تیم‌های فنی و کاربران درباره تهدیدات جدید آموزش دهید.

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
در #بانک_سامان، ما می تونیم به رویاهای حرفه ای و شخصی مون برسیم.
#در_مسیر_ناب_شدن ما به دنبال #IT_Auditor_Specialist باانگیزه هستیم که همسفر مسیر رویاهامون باشه.
برای هم تیمی شدن با یک تیم ناب و دوست داشتنی، رزومتونو برامون بفرستید.

https://jobvision.ir/jobs/job-detail/1053627?ReferrerJobPosition=8&row=1&pageSize=30&keyword=%D8%A8%D8%A7%D9%86%DA%A9

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
o my Iranian connections:
برای پروژه ای در داخل ایران برای سازمانی نسبتا بزرگ، نیازمند یک همکار فول تایم
Mid-level AI Engineer
هستم.
پروژه، توسعه چت بات می باشد.
پروژه شامل ساخت سیستم های
RAG
مختلف،
احتمالا
Finetune
کردن روی دادگان اختصاصی فارسی مجموعه و ...
می باشد.
از نیازمندی های مهم دیگر برای همکاری بلند مدت،
داشتن دانش نسبتا عمیق از تئوری ها می باشد.
تا فهم خوبی از ریاضیات مقالات و ... بتواند داشته باشد. در واقع ما دنبال
API Caller
ها نیستیم.
کار به صورت هیبرید هست و نیازمند حضور هم هست. (محل کار در محدوده غرب تهران)
نیازمند تجربه حداقل ۲ سال در حوزه
AI Development
می باشد.

رنج حقوق بالاتر از رنج بازار کار ایران هست.

برای ارسال رزومه یا در لینکدین پیام دهید یا به آدرس ایمیل زیر رزومه خود را بفرستید :
mostafa.alavi25@gmail.com

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
فرصت همکاری
هلدینگ دکا لجستیک
شرکت شتابان پیشرو انتخاب (دکاپست)

*جذب برنامه نویس Back-End*

شرایط عمومی :
علاقه مند به یادگیری
منضبط و مسئولیت پذیر
خلاق، با پشتکار و با دقت
دارای روحیه کار تیمی و قابلیت برقراری ارتباطات موثر، مدیریت زمان و نظم کاری
دارای حداقل 2 سال سابقه کاری مرتبط
* داشتن کارت پایان خدمت برای آقایان الزامیست

مهارت ها :
مسلط به .NET Core ، ASP .NET (MVC) و hashtag#C
مسلط به Dapper
مسلط به ADO.net
مسلط به WEB & Restful API
آشنا به SQL SERVER
آشنا به Scrum
* خواهشمند است صرفا افراد دارای شرایط و مهارت های فوق الذکر نسبت به ارسال رزومه اقدام نمایند.

مزایا :
بیمه تامین اجتماعی
بیمه تکمیلی
پاداش عملکرد
کمک هزینه غذا و ایاب و ذهاب
هدایای مناسبتی و ارزاق
اضافه کاری
سایر تسهیلات سازمانی

لوکیشن : تهران، شهرک غرب
همکاری به صورت تمام وقت
شنبه تا چهار شنبه 17-8

آدرس ایمیل جهت ارسال رزومه :
Adabifard@gmail.com

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
دعوت به همکاری Senior Front-end Developer
شرکت MAHDAAD با تیمی خلاق، پویا و در حال رشد، به دنبال جذب یک توسعه‌دهنده‌ی Front-end سینیور هست که علاوه بر مهارت فنی بالا، نگاه کاربرمحور و روحیه تیمی داشته باشه.
ما در MAHDAAD در تلاشیم تجربه‌هایی خلق کنیم که نه‌تنها عملکرد بالایی داشته باشند، بلکه از نظر بصری و تجربه کاربری نیز در بالاترین سطح باشند. اگر دنبال تیمی هستی که به کیفیت، نوآوری و رشد اهمیت می‌ده، جای درستی اومدی.

مهارت‌هایی که برای این موقعیت نیاز داریم:

تسلط کامل بر Vue.js، React
درک عمیق از اصول طراحی فرانت‌اند، معماری کامپوننتی و الگوهای توسعه مدرن
توانایی تحلیل نیازهای پروژه و مشارکت در تصمیم‌گیری‌های فنی
تجربه تعامل مؤثر با تیم‌های طراحی UI/UX و بک‌اند
مهارت در کدنویسی تمیز، مستندسازی و Review کد
روحیه یادگیری مداوم و به‌روزرسانی دانش فنی

🎯 ویژگی‌هایی که برای ما مهمه:

دید فنی استراتژیک و توانایی Mentor کردن اعضای تیم
مدیریت زمان و مسئولیت‌پذیری در تحویل پروژه‌ها
تجربه کار با پروژه‌های پیچیده و چالشی

🌱 در MAHDAAD چه چیزی در انتظارت هست؟

محیطی حرفه‌ای، صمیمی و مبتنی بر احترام متقابل
فرصت رشد واقعی در کنار تیمی با انگیزه و یادگیرنده
مشارکت در پروژه‌های متنوع و سطح بالا
حقوق و مزایای رقابتی متناسب با توانمندی

اگر فکر می‌کنی جای تو در تیم ما خالیه، خوشحال می‌شیم رزومه‌ت رو دریافت کنیم.
با هم می‌سازیم چیزهایی که دنیا عاشقشون میشه. 🌍

📩 Hr@mahdaad.com

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
فرصت همکاری برای توسعه دهندگان نرم افزار در #گلرنگ_سیستم | بازوی فناوری گروه صنعتی گلرنگ.
اگر به توسعه‌های پرچالش و ارزشمند علاقمندید، به ما ملحق شید! 🚀
گلرنگ سیستم به‌عنوان بازوی فناوری #گروه_صنعتی_گلرنگ و یکی از شرکت‌های پیشرو در تولید محصولات نرم‌افزاری نوآورانه، برای گسترش تیم فنی خود به دنبال #جذب یک توسعه‌دهنده نرم‌افزار تحت وب توانمند هستیم.
ما در مسیر توسعه سیستم‌های هوشمند و مبتنی بر اینترنت اشیا (IoT) حرکت می‌کنیم. اگر شما هم به چالش‌های فنی علاقه دارید و به دنبال رشد حرفه‌ای هستید، منتظر حضور شما در تیم محصولات تحت وب هستیم.
🎯 مهارت‌ها و تجربیات مورد انتظار:
تسلط به:
Node.js
MongoDB
MySQL
Django
توانایی Deploy پروژه ها , آشنایی با Docker

آشنایی با پروتکل‌های:
MQTT
RabbitMQ
آشنایی با یکی از معماری‌های:
Layered Architecture
Microservice Architecture
MVC

امتیاز ویژه محسوب میشود:
سابقه کار و آشنایی با حوزه IoT

🤝 مهارت‌های نرم و تیمی:
تجربه کار در تیم‌های نرم افزاری و فرآیندهای ساختار محور (PM,PO)
آشنایی و تجربه کار با متدولوژی hashtag#اسکرام

مصاحبه اولیه به صورت آنلاین(گوگل میت) و مصاحبه های ارزیابی به صورت حضوری و در محل شرکت انجام خواهند شد.

📩 اگر به این فرصت علاقه‌مندید و قصد دارید در کنار یک تیم پویا و متخصص در گلرنگ سیستم فعالیت کنید، رزومه خود را برای من ارسال کنید.( دایرکت یا ایمیل mahdavikia.m@gmail.com)

#استخدام #توسعه_دهنده_وب #NodeJS #Django #IoT #GolrangSystem #گلرنگ_سیستم #فرصت_شغلی #WebDeveloper #Scrum #Microservices #MQTT #RabbitMQ #SoftwareJobs

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
1
ما برای تکمیل تیم اوزون (زیر مجموعه تپسی) نیاز به یک UIUX Designer با تجربه داریم که به تیم طراحی اوزون اضافه بشه.
کار بصورت حضوری و در تهران سعادت آباد (ساختمان تپسی) هستش
لطفا رزومتون رو از طریق چت لینکدین یا ایمیل talent@ozone.ir برای ما ارسال کنید
#استخدام #دیزاینر #طراح_محصول #UIUX

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
Job Title: Cyber Security Specialist
Duration: 12 months extendable (Long Term with Marc Ellis Payroll)
Location: Riyadh, KSA

Summary:
We are seeking a skilled and proactive hashtag#RedTeam Cybersecurity Specialist to join our cybersecurity defence team. In this role, you will play a critical part in monitoring, analyzing, and defending against cyber threats.

Job Requirements:

1- Have completed these courses:
Cyber Security Specialization
Security+
Ethical Hacking
Protect systems from penetrations
Cybersecurity Attack Techniques
CCNA Security
Penetration Testing
Introduction to Python Programming
Digital Literacy
Web Application Hacking and Security

2- Candidate should have sufficient experience in using tools, including:
Acunetix
Burp Suite
Netsparker
Maltego
Nmap
SQL Injection
Metasploit
3- Good knowledge of all operating systems
4- Good knowledge of servers, hosting files and how to deal with them
5- Worked as a black hat hacker previously

Interested candidates can send your CV to: sindhu.g@marc-ellis.com

#jobs #hiring #jobsindubai #dubaijobs #dubaicareers #uaejobs #uae #uaecareers #ksacareer #ksajobs #saudijobs #saudihiring #ksa #saudiarabiajobs #riyadhjobs #qatarjobs #dohajobs #qatar #ksajobs #riyadhjobs #dubaijobs #uaejobs

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1🔥1🤩1
دعوت به همکاری در هلدینگ تخصصی هوش مصنوعی سینا

به‌عنوان مدیر فنی (CTO) هلدینگ تخصصی هوش مصنوعی سینا و به نمایندگی از اعضای هیات مدیره، از متقاضیان جذب هوش مصنوعی دعوت می‌کنیم به ما بپیوندند.

هلدینگ سینا ذیل پردیس هوش مصنوعی و معاونت علمی و فناوری ریاست جمهوری، و بهره‌مندی از سرورهای GPU بی‌نظیر در ایران، تمرکز بر پروژه‌های ملی و بین‌المللی دارد که در این میان در حوزه‌های زیر نیرو می‌پذیرد:

- Quantum AI
- Computer Vision
- Large Language Models
- Edge AI
- Autonomous
- Graph Neural Networks
- MLOps
- DevOps
- Business Analyst


متخصصان متعهد، رزومه خود را به careers@sinatech.ai ارسال کنند یا با شماره 02188737138 تماس بگیرند.

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
#Mission #Impossible 8
نبرد با هوش مصنوعی پیشرفته‌ ای به نام ENTITY که این هوش مصنوعی از کنترل خارج شده و حالا به یک نیروی مخرب جهانی تبدیل شده که توانایی نفوذ، دستکاری اطلاعات، شناسایی، و حتی کنترل فناوری‌ های نظامی و امنیتی را دارد.

هوش مصنوعی ENTITY تهدیدی واقعی برای دولت‌ها، سازمان‌ های اطلاعاتی و حتی جهان بشریت است.

فیلم هشدار میدهد که اگر هوش مصنوعی خارج از چارچوب‌ های اخلاقی توسعه یابد، ممکن است حتی اَبَرقهرمانانی مثل ایتان هانت هم نتوانند جلوی آن را بگیرند.

در جهانی که همه چیز قابل ردیابی و دستکاری است، مرز بین حقیقت و دروغ، و بین کنترل و آزادی به‌ شدت تیره میشود.

فیلم با این سوال بازی میکند که آیا هنوز برای قهرمان‌ های سنتی مثل ایتان جایی در جهان دیجیتالی باقی مانده یا نه؟

اینجاست که میتوان گفت، قهرمانان آینده احتمالی متخصصینی هستند که توانمند های بالایی در فضای سایبر دارند.

برای اطلاعات بیشتر نقد این فیلم را ببینید:

youtube.com/watch?v=oZSZz4rE7PA

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
#CVE-2025-30397 #JScript #UAF
تشریح اکسپلویتی برای مرورگر هایی که از موتور اجرایی JScript.dll استفاده میکنند مانند IE 11 ویندوز.

تکنیک اول: تعریف 16 بیت NOP برای ابتدای Shellcode اصلی، دوم تعریف Shellcode بصورت unescape.

تکنیک دوم: ایجاد یک حلقه for برای اجرای تکنیک Heap Spray در حافظه Heap برای ایجاد یک فضای مناسب که بتوان در ارجاع دوم Pointer، اقدام به بازنویسی Shellcode کرده برای اجرا.

یک Element از نوع iframe ساخته میشود، و src میشود به about:blank ، اینجا یک حافظه Heap رزرو خواهد شد.

به body آن sprayTarget وصل شده، و یک حلقه for ساخته شده و داخل اون try زده شده و درون اون contentWindow میاد یک کد JS رو در eval اجرا خواهد کرد.

در تابع eval یک کد JS که final درش هست که final حاوی shellcode بوده، اجرا میشود، همچنین در ادامه یک حلقه for دیگر تعریف شده که تگ div یک obj تعریف شده که با innerHTML یک Spray نیز اینجا انجام میشود.

در انتها دقت کنید، تگ object دوباره در victim تعریف شده و باز به body اتچ شده است، اینجا UAF رخ خواهد داد و شلکد قبلا نوشته شده اجرا میشود.

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
به عنوان Senior Back-End Developer به تیم فنی بیتکس بپیوندید و ما رو در توسعه محصول جدیدمون «طلانو» همراهی کنید. «طلانو» یکی از محصولات ماست که در زمینه خرید و فروش طلای آب شده به کاربران خدمات ارائه می‌ده.

اگر کار کردن در یک تیم رو به رشد اما حرفه‌ای برای شما جذابه ما آماده همکاری با شما به عنوان توسعه دهنده ارشد بک‌اند هستیم تا با مهارت، خلاقیت و دانشتون محصول بهتری بسازیم. اگر به پایتون مسلط هستید و با ابزارهایی مثل Django، Redis، Celery، PostgreSQL، MongoDB و RabbitMQ راحت کار می‌کنید، حتما شرح موقعیت شغلی برنامه‌نویس ارشد بک‌اند رو از لینک زیر ببینید و رزومتون رو برای ما بفرستید. 👇

https://zaya.io/nvi51


#طلانو #بیتکس #موقعیت_شغلی #hiring

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
👎1
فرصت شغلی در بانکینو

ما در بانکینو به دنبال یک توسعه‌دهنده جاوا (Back-End) با انگیزه هستیم.

مهارت‌ها و شرایط لازم
🔹 تجربه توسعه با Java و Spring Boot
🔹 روحیه یادگیری مداوم
🔹 توانایی حل مسئله و تعامل با تیم


در صورت تمایل روزمه خود را به آدرس ایمیل زیر ارسال کنید:
Bankino@middleeastbank.ir

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
👎1
🔔با فرض درست بودن خبر «هک شدن چند ساعته سیستم پدافند یکپارچه کشور»، بدون شک بزرگترین ضربه‌ای بوده که کشور در چند دهه گذشته به دلیل عدم توجه به امنیت فضای سایبری خورده.

ضرباتی که علت‌شون صرفا تجهیزات به‌روز و تخصص بالای طرف مقابل نیست.
علت اصلی‌اش حتی مهاجرت متخصصین و نخبگان هم نیست.
علت اصلی‌اش بی‌توجهی و بی‌دغدغگی تصمیم‌گیران و مدیران ارشد کشور و شرکت‌ها نسبت به حوزه فناوری اطلاعات و خصوصا امنیت اون هست که احتمالا همه ما بارها و بارها باهاش برخورد کردیم (و حرص خوردیم)

وقتی دغدغه و فهم مسئله نباشه، طبیعتا هزینه‌ای نمیشه، انگیزه‌ای برای متخصصین نمی‌مونه و نتیجه‌اش میشه کار کردن تعداد زیادی از متخصص‌هامون برای کشورهای دیگه (حالا چه مهاجرت، چه ریموت)

امیدوارم روزی باشه که حداقل بعد از چنین اتفاقاتی بتونیم بگیم دغدغه بوده، تلاش بوده، بودجه بوده اما خب دشمن خیلی مجهز بود.

پ.ن: در این شرایط سخت، سلامتی و بودن در کنار عزیزان‌شون رو برای همه آرزو میکنم.

🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍2🕊1
ابرآمد برای موقعیت شغلی Front-end Developer از شما دعوت به همکاری می‌کند 🛸

مهارت های تخصصی مورد نیاز:
🔹 مسلط به 5 HTML و 3 CSS
🔹 مسلط به زبان‌های JavaScript(ECMAScript) و TypeScript و مفاهیم آن‌ها
🔹 آشنا به فریم‌ورک 3.0 Vue.js
🔹 آشنا بودن به متا فریم‌ورک 3.0 Nuxt.js مزیت محسوب می‌شود.

مهارت های عمومی مورد نیاز:
🔸 علاقه‌مند به یادگیری و همراه با دانش روز باشید؛
🔸 اهل کار تیمی بوده و برای پیشبرد پروژه، همراه و پشتیبان اعضای تیم باشید؛
🔸 مسائل پیش رو را به چالش بکشید و همراه با خلاقیت و انعطاف‌پذیری حل این مسائل را پیش ببرید.

برای ارسال رزومه و آگاهی از مزایای همکاری با ابرآمد از لینک زیر استفاده کنید:
🔗 https://www.abramad.com/jobs/


🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1🔥1
ما به دنبال یک همکار جدید برای پوزیشن Senior SysOps Engineerهستیم که در ساخت، نگهداری و بهینه‌سازی زیرساخت‌های مدرن و مقیاس‌پذیر، تجربه عملی داشته باشه.
اگه تجربه کار با Linux، Docker، Kubernetes رو دارید و با Terraform، Ansible Prometheus، Grafana و ELK Stack هم آشنایی خوبی دارید، احتمالاً این موقعیت شغلی براتون جذاب باشه.

برای دیدن جزئیات بیشتر این موقعیت شغلی و ارسال رزومه، میتونید ازطریق لینک زیر اقدام کنید.
https://career.hrcando.ir/co/SnappFood/job-detail/f0f9c571-0537-4461-937d-46eaa7efd1b8


🔹 Share & Support Us 🔹
📱 Channel : @Engineer_Computer
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1🔥1🤯1