Lab
144 subscribers
6 photos
1 file
7 links
Just A Tech
Owner : @OnionSmb
Youtube : youtube.com/@Aran_Lab
Download Telegram
⚠️  آسیب‌پذیری جدید در WordPress؛ از Pre-Auth XSS تا اجرای PHP

یک آسیب‌پذیری امنیتی با شناسه CVE-2026-64638 در WordPress گزارش شده که از نوع Reflected Cross-Site Scripting (XSS) است. نکته مهم اینجاست که مرحله اولیه حمله می‌تواند قبل از احراز هویت انجام شود؛ یعنی مهاجم برای شروع Exploit لزوماً به حساب کاربری معتبر نیاز ندارد. در سناریوهای خاص، اگر مدیر سایت روی لینک یا Payload مخرب تعامل داشته باشد، مهاجم می‌تواند XSS را به مراحل جدی‌تری زنجیره کند و در نهایت به اجرای کد PHP روی سرور برسد.

این زنجیره حمله می‌تواند عملاً به مواردی مثل:
• اجرای کد دلخواه
• دسترسی به داده‌های حساس سایت
• دستکاری محتوا
• نصب Backdoor
• و حتی تصاحب کامل وب‌سایت
منجر شود.
این مشکل در نسخه‌های اصلاح‌شده WordPress برطرف شده و اگر هنوز از نسخه‌های قدیمی استفاده می‌کنید، به‌روزرسانی WordPress Core را در اولویت قرار دهید. همچنین بعد از Patch کردن Core، بهتر است قالب‌ها و افزونه‌ها را هم بررسی و به‌روزرسانی کنید؛ چون وجود کامپوننت‌های قدیمی می‌تواند همچنان سطح حمله سایت را بالا نگه دارد.

⚠️ اگر مسئول نگهداری سایت‌های WordPress هستید، این مورد را صرفاً یک XSS ساده در نظر نگیرید؛ اهمیت اصلی آن در قابلیت زنجیره شدن حمله تا اجرای کد سمت سرور است
https://t.me/Aran_Lab
🔥2
❤‍🔥4
🟠 رویترز هک شد

مالک خبرگزاری رویترز در بیانیه‌ای مطبوعاتی اعلام کرد یکی از واحدهایش با حادثه امنیت سایبری مواجه شده است.

بخش آسیب‌دیده: پلتفرم مدیریت و ثبت الکترونیکی پرونده‌های قضایی C-Track (متعلق به واحد فناوری‌های حقوقی تامسون رویترز / West Publishing).
شرح حادثه: یک شخص/گروه غیرمجاز به فایل‌های پشتیبان (Backups) و فضای ذخیره‌سازی ابری این پلتفرم دسترسی پیدا کرده است.
محدوده نفوذ: سیستم‌های قضایی و دادگاه‌های بیش از ۱۱ ایالت در آمریکا (از جمله اوهایو، کنتاکی، آلاباما، نوادا، تنسی و…) و دادگاه‌های استان انتاریو کانادا تحت تأثیر قرار گرفته‌اند.
داده‌های افشاشده: اطلاعات هویتی (PII) مانند نام، تاریخ تولد، شماره گواهینامه رانندگی و برخی اسناد و سوابق پرونده‌های قضایی دادگاه‌ها.

✅ Channel
💬 Group
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤‍🔥1
داشتم رو sms.ir هانت میکردم ک یهو دوتا medium پیدا شد البته حواستون باشه مثل من رکب نخورید الان همین آسیب پذیری دوم ک مربوط میشه به CVE-2023-5089 اکسپلویت شد اما هیچ ایمپکت خاصی نداره صرفا تونستم صفحه لاگینی ک hide شده بود رو ببینم !
📣یه نکته دیگه هم بگم مثلا تو فرایند ریکان رسیدین ب ساب دامنه ای ک وردپرس بود همونو بردارید تست کیس های دستی و wpscan روش ران بزنید پلاگین ها رو انالیز و اسکن بکنید به چیز های خوبی میرسین
📣ویدیو بعدی یوتیوب mass hunt انجام میدیم رو دانشگاه های ایران تا ببینید چقدر امنیت ایران خوبه و باید خیالتون راجب دانشگاه هاتون راحت باشه
😁4😍2🔥1
IDOR سمت سرور چطوری اتفاق میفته ؟

Idor : زمانی رخ میده که برنامه به جای بررسی مجوز دسترسی , صرفا با تکیه به شناسه ورودی کاربر به اشیا داخلی دسترسی میدهد , یعنی بدون اینکه چک کنه این منابع برای این کاربر هست یا نه , این منابع رو نمایش بده


1. نمونه کد PHP
فرض کنید یه عملکردی داریم که همچین کویری میزنه سمت سرور :
$invoice_id = $_GET['info_id'];
$query = "SELECT * FROM informations WHERE id = $info_id";

اینجا مهاجم با عوض کردن id میتونه به منابع شحص دیگ دسترسی داشته باشه , حالا چطوری باید جلوی اینو گرفت :
باید چک کنیم ببینیم این منابع برای این فرد هست یا نه


$session_user_id = $_SESSION['user_id'];
$stmt = mysqli_prepare($conn,
"SELECT * FROM informations WHERE id = ? AND user_id = ?");
mysqli_stmt_bind_param($stmt, "ii", $info_id, $session_user_id);


این چک چطوری انجام میشه ؟ طبق کد بالا , بک اند باید بیاد و id درخواستی رو با id که توی سشن فرد هست مقایسه کنه

2. نمونه در SPA (React/Vue) و Backend (Nextjs)

درخواست آسیب‌پذیر فرانت‌اند:
fetch(/api/users/${userId})

اینجا اگه سمت سرور چک نشه مهاجم میتونه با تغییر id خرابکاری کنه
بک‌اند آسیب‌پذیر (Express):
app.get('/api/users/:id', (req, res) => {
const user = database.find(u => u.id === req.params.id);
});

راه‌حل: مقایسه کنیم ایا این id برای این سشن هست یا نه ( سمت بک اند )

if (req.params.id !== req.user.id) return 403;
👏4❤1
❤‍🔥1
🚨 نشت جدید: اطلاعات حساس صدها هزار کاربر صرافی والکس در معرض افشا

🔍 مجموعه‌ای در حدود 750 هزار رکورد از اطلاعات مرتبط با کاربران صرافی ارز دیجیتال «والکس» مربوط به سال‌های 1397 تا 1401، در فهرست فروشندگان بانک‌های اطلاعاتی غیرمجاز مشاهده شده است. این داده‌ها شامل اطلاعات هویتی مانند نام، نام خانوادگی، شماره ملی، تاریخ تولد، شماره تلفن، آدرس، ایمیل، اطلاعات مرتبط با احراز هویت و همچنین اطلاعات مالی از جمله شماره کارت بانکی، شماره شبا، اطلاعات صاحب حساب، آدرس و موجودی کیف‌پول‌های رمزارزی و سایر اطلاعات مرتبط با کاربران است. اطلاعات حساب‌های کارکنان و برخی داده‌های مرتبط با سامانه‌های داخلی نیز در این مجموعه مشاهده شده است.

📌 افشای این اطلاعات می‌تواند زمینه‌ساز فیشینگ هدفمند، کلاهبرداری مالی، مهندسی اجتماعی و سوءاستفاده از اطلاعات هویتی و بانکی کاربران شود. به کاربران توصیه می‌شود در صورت فعال بودن کارت، برای تعویض آن اقدام کنند، نسبت به تماس‌ها، پیام‌ها و لینک‌های مشکوک هوشیار باشند و از ارائه اطلاعات شخصی خود به افراد ناشناس خودداری کنند.

✅ صحت داده‌های ارائه‌شده در بررسی نمونه‌ای تایید شد.

🆔 @leakfarsi