Rtin LFS
5 subscribers
2 photos
1 file
7 links
Rtin LFS
Download Telegram
پست رزرو ۲
پست رزرو ۳
پست رزرو ۴
پست رزرو ۵
🚨 آسیب‌پذیری wp2shell؛ یک RCE بحرانی در هسته WordPress

اگر از وردپرس استفاده می‌کنید باید بدونید که یک آسیب‌پذیری خطرناک Pre-Auth RCE برای هسته وردپرس منتشر شده که به مهاجم اجازه می‌ده بدون نیاز به احراز هویت و حتی روی یک وردپرس تازه نصب شده، بدون هیچگونه پلاگین اضافی، کد دلخواه خودش رو روی سرور اجرا کنه. در نتیجه هر چه سریع‌تر وردپرس‌تون رو به نسخه‌های پچ شده آپدیت کنید.

از نظر فنی، این حمله از ترکیب SQL Injection در REST API Batch Endpoint (/wp-json/batch/v1) برای رسیدن به اجرای کد استفاده می‌کنه.

⚠️ نسخه‌های آسیب‌پذیر:
وردپرس 6.9.0 تا 6.9.4
وردپرس 7.0.0 تا 7.0.1

✅ نسخه‌های اصلاح‌شده:
6.9.5
7.0.2

🔰 راهکار:
نسخه وردپرس رو فوراً به 6.9.5 یا 7.0.2 ارتقا بدید.
اگر امکان به‌روزرسانی فوری ندارید، دسترسی به مسیر /wp-json/batch/v1 رو به‌صورت موقت از طریق WAF یا Reverse Proxy محدود کنید.
لاگ‌های وب‌سرور و درخواست‌های مربوط به REST API رو برای شناسایی فعالیت‌های مشکوک بررسی کنید.

🔍 بررسی آسیب‌پذیر بودن:
🔗 https://wp2shell.com/

🔹🔹🔹🔹🔹
#news #cve #wordpress
🔹🔹🔹🔹🔹
✉️ @RtinLFS
Please open Telegram to view this post
VIEW IN TELEGRAM
FirmBurn-Report-Farsi.pdf
4.7 MB
🔰 عنوان مقاله: FirmBurn: چگونه یک آسیب‌پذیری روز صفر در فرم‌ور به همراه SCSI PassThru، بانک‌های ایران را سوزاند
🔗 لینک مقاله
🔹🔹🔹🔹🔹
#report
🔹🔹🔹🔹🔹
✉️ @RtinLFS
Please open Telegram to view this post
VIEW IN TELEGRAM
🚨 آسیب‌پذیری CVE-2026-64531 از نوع LPE
یک آسیب‌پذیری مهم در کرنل لینوکس با شناسه CVE-2026-64531 منتشر شده که بخش Open vSwitch (OVS) را تحت تأثیر قرار می‌دهد.

این آسیب‌پذیری از نوع Local Privilege Escalation است؛ یعنی یک کاربر معمولی روی سیستم می‌تواند با سوءاستفاده از یک خطای مدیریت حافظه در مسیر پردازش flow actionهای Open vSwitch، باعث خراب شدن ساختار داده‌های کرنل شده و در نهایت دسترسی root به دست بیاورد.

⚠️ نسخه‌های آسیب‌پذیر:
لینوکس 5.15.x قبل از 5.15.212
لینوکس 6.1.x قبل از 6.1.178
لینوکس 6.6.x قبل از 6.6.145
لینوکس 6.12.x قبل از 6.12.97
لینوکس 6.13.x قبل از 6.14
البته برخی نسخه‌های 6.14 و شاخه‌های مرتبط نیز تحت تأثیر هستند.

🔰 راهکار:
⬅️ کرنل سیستم را به نسخه‌های اصلاح‌شده ارتقا دهید.
⬅️ در سرورهایی که از Open vSwitch استفاده می‌کنند، اولویت Patch را افزایش دهید.
⬅️ بعد از بروزرسانی، سیستم را reboot کنید تا کرنل جدید فعال شود.

🔍 بررسی نسخه کرنل:
uname -r

برای سرورهای مجازی‌سازی و محیط‌هایی که از Open vSwitch، OpenStack یا SDN استفاده می‌کنند، این آسیب‌پذیری اهمیت بیشتری دارد.


🔗 مطالعه بیشتر

🔹🔹🔹🔹🔹
#news #cve #linux
🔹🔹🔹🔹🔹
✉️ @RtinLFS
Please open Telegram to view this post
VIEW IN TELEGRAM
📣 لینوکس زیر ذره‌بین تحلیل LLMها

🗣 تعداد آسیب‌پذیری‌های ثبت‌شده برای هسته لینوکس در هر انتشار جدید، در حال افزایش قابل توجهی است. طبق گزارش موجود در تصویر، تعداد CVEهای رفع‌شده در هر نسخه کرنل که پیش‌تر معمولاً حدود ۵۰۰ مورد بود، اکنون از مرز ۱٬۰۰۰ عبور کرده و ممکن است در نسخه‌های آینده به حدود ۲٬۰۰۰ مورد برسد.

🤖 یکی از دلایل اصلی این افزایش، استفاده گسترده‌تر از ابزارهای تحلیل مبتنی بر هوش مصنوعی و مدل‌های زبانی بزرگ (LLM) برای بررسی میلیون‌ها خط کد کرنل است. این ابزارها توانسته‌اند با سرعت بیشتری باگ‌ها، مشکلات امنیتی و بخش‌های قدیمی کد را شناسایی کنند.

💡 اما افزایش تعداد CVEها به معنی «امن‌تر نبودن لینوکس» نیست بلکه حاکی از فعال‌ بودن و امنیت بیشتر است. بخش زیادی از این موارد مرتبط‌اند با:
⬅️ درایورهای قدیمی و کم‌استفاده
⬅️ کدهای سخت‌افزاری خاص
⬅️ مشکلات با شدت پایین
⬅️ پاک‌سازی و بهبود کیفیت کدهای قدیمی

همچنین لازم است بدانید بسیاری از آن‌ها تأثیر مستقیمی روی کاربران معمولی ندارند.

⭐️ این اتفاق نشان‌دهنده یک تغییر مهم در امنیت نرم‌افزارهای آزاد است؛ جایی که هوش مصنوعی به‌عنوان یک ابزار کمکی در کنار توسعه‌دهندگان، به کشف سریع‌تر مشکلات و بهبود کیفیت پروژه‌های بزرگی مانند لینوکس کمک می‌کند.

🔗 منبع
🔹🔹🔹🔹🔹
#news #Linux #Kernel #Security #CVE #OpenSource #AI
🔹🔹🔹🔹🔹
✉️ @RtinLFS
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
📣 خرید HF توسط Nvidia

🗣️ اتفاقی بزرگ برای دنیای Open Source AI؛ NVIDIA رسماً اعلام کرده که قصد دارد Hugging Face را با مبلغ ۱۲.۹۳ میلیارد دلار خریداری کند.

⬅️ پلتفرم Hugging Face مهم‌ترین پلتفرم اشتراک و توسعه مدل‌های هوش مصنوعی است و در حال حاضر بیش از ۱۸ میلیون توسعه‌دهنده، بیش از ۳ میلیون مدل، ۵۰۰ هزار دیتاست و حدود ۱ میلیون اپلیکیشن روی آن حضور دارند.

⬅️ نکته مهم‌تر این است که NVIDIA اعلام کرده Hugging Face بعد از خرید همچنان یک پلتفرم باز باقی خواهد ماند؛ یعنی توسعه‌دهندگان می‌توانند مدل، Framework، Cloud و حتی شتاب‌دهنده سخت‌افزاری موردنظر خودشان را انتخاب کنند.

⬅️ همچنین NVIDIA صراحتاً گفته: «NVIDIA Compute برای ساخت یا اجرای مدل‌ها روی Hugging Face اجباری نخواهد بود.»

⬅️ از نگاه NVIDIA، این خرید فقط درباره مدل‌های AI نیست؛ بلکه راهی برای حضور عمیق‌تر در کل زنجیره هوش مصنوعی است؛ از Model و Dataset گرفته تا Training، Inference و Developer Tools.

⚠️ اما یک سؤال مهم برای جامعه نرم‌افزار آزاد باقی می‌ماند:
آیا Hugging Face واقعاً می‌تواند بی‌طرفی و استقلال خود را بعد از مالکیت NVIDIA حفظ کند؟

چون Hugging Face یکی از معدود نقاطی است که مدل‌ها و ابزارهای اکوسیستم‌های مختلف از NVIDIA و AMD گرفته تا Cloudهای مختلف در آن کنار هم قرار گرفته‌اند.

🔗 منبع
🔹🔹🔹🔹🔹
#news #NVIDIA #HF #HuggingFace #AI #OpenSource #OpenAI
🔹🔹🔹🔹🔹
✉️ @RtinLFS
Please open Telegram to view this post
VIEW IN TELEGRAM
🗣️ من از نرم‌افزارهای آزاد (گنو/لینوکس، فایرفاکس، OBS، بلندر و ...) استفاده نمی‌کنم چون سریع هستند، مصرف منابع کمی دارند، دستگاه‌های زیادی را پشتیبانی می‌کنند یا جامعه فعالی دارند.
من از آن‌ها استفاده می‌کنم چون آزاد هستند و این آزادی نرم‌افزار است که برایم ارزش دارد.

اگر فردا روزی ویندوز یا مک یا هر نرم‌افزاری که مالکیتی است آزاد شود، از آن استفاده می‌کنم.
اگر فردا روزی هر نرم‌افزار آزادی، دیگر آزاد نباشد، از آن استفاده نخواهم کرد.
🆓 «آزادی نرم‌افزار» یک ویژگی در کنار ویژگی‌های دیگر نیست؛ دلیل انتخاب است.

🎉 روز آزادی نرم‌افزار گرامی‌باد.

🔹🔹🔹🔹🔹
#sfd #sfd2026 #روز_آزادی_نرم‌افزار
🔹🔹🔹🔹🔹
✈️ تلگرام
Please open Telegram to view this post
VIEW IN TELEGRAM
📣 دولت هلند به گنو/لینوکس مهاجرت می‌کند

🗣 هلند در حال توسعه یک محیط کاری جدید برای کارمندان دولت است که قرار است وابستگی به Windows، Microsoft 365 و سرویس‌های Cloud آمریکایی را کاهش دهد. این پروژه که DAWO یا Digital Autonomous Government Work Environment نام دارد، یک محیط کاری مبتنی بر NixOS است که در مقیاس محدود در برخی سازمان‌های دولتی هلند در حال استفاده می‌باشد.

اما DAWO یک توزیع گنو/لینوکسی نیست، بلکه این پروژه یک محیط کاری کامل است که شامل موارد زیر می‌شود:

⬅️ سیستم‌عامل مبتنی بر NixOS
⬅️ نرم‌افزارهای اداری
⬅️ ابزارهای همکاری و ارتباطی
⬅️ فضای ذخیره‌سازی ابری
⬅️ پشتیبان‌گیری
⬅️ ابزارهای مدیریت سیستم
⬅️ زیرساخت لازم برای مدیریت متمرکز سازمانی
⬅️ قابل اجرا بر روی سیستم‌های با سخت‌افزار ضعیف

جالب‌تر اینکه پروژه از ابتدا برای کاربران عادی و مدیران سیستم طراحی شده است. حتی برای مدیریت NixOS یک رابط گرافیکی توسعه داده شده تا مدیرانی که سال‌ها با ویندوز کار کرده‌اند به راحتی بتوانند از آن استفاده کنند.

❓ اما چرا NixOS؟

هلند پیش از این openSUSE و Fedora را نیز بررسی کرده بود، اما در نهایت به NixOS رسید؛ توزیعی که به یک شرکت تجاری خاص وابسته نیست و از Nix Package Manager استفاده می‌کند. همچنین توسط یک شرکت ناسودبر در هلند توسعه داده می‌شود.

⭐️ گنو/لینوکس دیگر فقط یک جایگزین برای کامپیوتر شخصی یک کاربر نیست؛ می‌تواند بخشی از استراتژی حاکمیت دیجیتال یک کشور باشد.

🔗 منبع - منبع
🔹🔹🔹🔹🔹
#news #gnu #linux #migration #nixos #dawo #dutch
🔹🔹🔹🔹🔹
✉️ @RtinLFS
Please open Telegram to view this post
VIEW IN TELEGRAM