Code Mates
82 subscribers
55 photos
5 videos
3 files
65 links
Download Telegram
دامنه t[.]me تلگرام به دلیل پیگیری OFAC برای برخورد با شبکه وی پی ان First VPN Service که به شبکه باج افزار روی تلگرام سرویس میداد، توسط رگولاتوری از دسترس خارج شد. این شبکه وی پی ان با مخفی کردن هویت به حداقل 25 باج افزار سرویس میداده!
‏تلگرام قابلیت جدید اورده که اجازه میده بات ها و Mini App ها رو روی زیرساخت تلگرام بالا اورد. به این معنی که نیاز به سرور جدا برای بات ها نیست.
‏ظاهرا فعلا محدودیتی نداره، رایگانه و درکنارش دیتابیس هم میده (SQLite)

‏فعلا برای گروه محدودی باز شده (برنده/شرکت کننده های مسابقه ها)

‏اگر خواستید درموردش بیشتر بدونید:  ⁦

core.telegram.org/bots/serverless

پ.ن:
اینکه هیچ اختیاری روی سرور پروژت نداشته باشی میتونه اذیت کننده باشه
یا اینکه عملا هیچ مالکیت خاصی روی کاربرات نداری
ولی خب مقابلمون تلگرام وایستاده، باید ببینیم چی میشه دیگه.
تیم یاشار چالشی به اسم Terraria برای استعدادیابی کلاس Takopi Hunters طراحی کردن و شرکت برای عموم آزاده و چالش 31 مرحله داره با حل 30 مرحله اول ، پلیر وارد قرعه کشی حضور تو کلاس تاکوپی میشه و در صورتی که هرکسی بتونه مرحله Bonus (یعنی مرحله 31) رو حل کنه شانسش تو قرعه کشی سه برابر میشه. افرادی که موفق به تکمیل چالش بشن ، در پایان اطلاعات اون ها جهت ثبت نام تو Talent List رو دریافت میکنن.

چالش الان بالاست و میتونید شانستون رو امتحان کنید

https://terraria.pwnbox-lab.com/

https://x.com/voorivex/status/2078193618939007034?s=20
فرآیند حل این چالش رو باهاتون به اشتراک میزارم،تا هرجا که تونستم البته
امشب، کمتر از دوساعت نشستیم پای این چالش و تااینجا حلش کردیم.
نسبت به پارسال آسونتر شده برام با وجود Ai. پیشرفتش تو این یسال تو حوزه سکیوریتی قابل تحسینه.
1
چون قدیم تجربه کار با CTF و داشتم و چلنج اریوال یاشارو هم رفتم روال کار دستم اومده بود. یسری پترنا از پارسال تا الان تکراری بودن، صرفا دو سه تا چیز تغییر کرده بود همین مورد خیلی سرعت بخشید بهم.
اما درکل حرکت جالبی زده بودن. بنظرم چه فرانت‌کار چه بکند کار، نیازه که اینو حل کنن. سطح مقدماتی بهتون از امنیت میده. اگر همینطور جلو برین بهتون اینجکشن های خاصی براتون میاره که اصلا فکر نمیکنید همچنین چیزی وجود داشته باشه.
سعی میکنم روزانه دو سه ساعت بشینم پاش و این چالشو برم
1
Forwarded from localhost (Yousef Taheri)
میبینم خواب و از برنامه روزانت حذف کردی مهندس
لول ۱۵ تا اینجا بهترین چالشیه که رفتم
Forwarded from nova-account (Mohammad Hossein)
هشدار امنیتی مهم برای صاحبان سایت‌های وردپرسی

اگر سایت وردپرسی دارید، حتماً هسته وردپرس را به آخرین نسخه امن بروزرسانی کنید.

در نسخه‌های قدیمی وردپرس چند آسیب‌پذیری امنیتی مهم شناسایی شده که شامل:

🔴 SQL Injection
🔴 Remote Code Execution (RCE)

است؛ یعنی در شرایط خاص مهاجم می‌تواند بدون دسترسی مستقیم به پنل مدیریت، به دیتابیس دسترسی پیدا کند یا حتی کد دلخواه روی سرور اجرا کند.

نسخه‌های اصلاح‌شده:

• WordPress 6.8 → 6.8.6 یا بالاتر
• WordPress 6.9 → 6.9.5 یا بالاتر
• WordPress 7.0 → 7.0.2 یا بالاتر

🔍 مشکل امنیتی از کجا به وجود آمده بود؟

یکی از مشکلات مربوط به نحوه پردازش ورودی‌های کاربر در بخش‌هایی از هسته وردپرس بود. در بعضی درخواست‌ها، داده‌هایی که باید قبل از ورود به دیتابیس اعتبارسنجی و پاک‌سازی می‌شدند، به اندازه کافی کنترل نشده بودند.

این موضوع می‌توانست باعث شود مهاجم ورودی مخرب خود را به کوئری‌های SQL تزریق کند و به اطلاعات دیتابیس دسترسی بگیرد.

در آسیب‌پذیری RCE نیز یک خطای منطقی در پردازش برخی درخواست‌های داخلی وردپرس باعث شده بود در شرایط خاص امکان اجرای کد روی سرور فراهم شود.

⚠️ خطرات احتمالی این نوع باگ‌ها:

مشاهده یا تغییر اطلاعات دیتابیس
ساخت کاربر ادمین جعلی
تغییر محتوای سایت
آپلود فایل مخرب
در اختیار گرفتن کامل سایت

بعد از آپدیت پیشنهاد می‌شود:

✔️ کاربران ادمین سایت را بررسی کنید
✔️ لاگ‌های ورود را چک کنید
✔️ افزونه‌ها و قالب‌ها را بروزرسانی کنید
✔️ رمز عبور مدیران را تغییر دهید
✔️ اگر سایت حساس است، فایل‌های وردپرس را برای تغییرات غیرمجاز بررسی کنید

این مشکل مربوط به هسته اصلی وردپرس است و فقط با آپدیت افزونه‌ها برطرف نمی‌شود.

اگر سایت وردپرسی دارید، بروزرسانی را عقب نیندازید؛ چون بعد از انتشار جزئیات فنی، معمولاً سوءاستفاده از چنین آسیب‌پذیری‌هایی سریع شروع می‌شود.
Code Mates
لول ۱۵ تا اینجا بهترین چالشیه که رفتم
روی لول ۱۷ قفلم.
لینک ۱۷ به بعد عملا لو رفته ولی خب دوست داشتم خودم بفهمم چیه.
و جدا از اون، یکم سرم شلوغ شده برای پروژه ها که نمیتونم کامل وقت بزارم روش...
درکل امیدوارم بتونم تموم کنم چالشو
انگاری به ترانز برق ما حمله کردن... همش قطعیم چخبرتونه
😁1
چند وقتیه که به جای Postman از Bruno استفاده می‌کنم و واقعاً ازش راضی‌ام.
بیشتر از همه این موضوع برام جذاب بود که Collectionها داخل خود Repository پروژه ذخیره می‌شن. یعنی مثل کدهای پروژه Commit می‌شن، تغییراتشون داخل Git قابل مشاهده است و اگر یکی از اعضای تیم Request جدیدی اضافه یا ویرایش کنه، دقیقاً می‌شه دید چه چیزی تغییر کرده؛ بدون نیاز به Export و Import کردن Collectionها.
چند نکته دیگه که به چشمم اومد:
سبک و سریع‌تر از Postman اجرا می‌شه.
کاملاً آفلاین و Open Source هست.
از Environment، Variables، Authentication، GraphQL و gRPC هم پشتیبانی می‌کنه

@DevTwitter | <Mohammad Amiri/>
من Hoppscotch هم بهتون پیشنهاد میکنم، درکنار اینکه اوپن سورسه محیطش روی وب خیلی جذابه و شما همه درخواست هاتونو در بستر وب دارید. اگر بخواهید هم میتونم یک آموزش ساده برای راه اندازی رو سرور براتون بزارم
👍1
‏پترنیها یه اپ مشابه v2rayng زده و فرقش شخصی سازه شده هسته و همچنین بعضی امکاناته که میتونید ازش استفاده کنید به نظرم هم خیلی خفنه هم متن بازه بروز بودن هسته هم زودتر از v2rayng هست!

😎 xsparvin
📱 https://github.com/patterniha/v2rayNG/releases
چینی‌ها برای از بین بردن Fable و GPT-5.6 Sol آمده‌اند.
علی بابا مدل پیشرفته Qwen 3.8 Max را با معماری MoE و 2.4 تریلیون پارامتر معرفی کرد.

این شرکت ادعا می‌کند که هوش مصنوعی قادر است وظایف طولانی را به صورت مستقل و بدون دخالت انسان، به مدت بیش از 16 روز انجام دهد. به عنوان مثال، در یک ویدئوی تبلیغاتی، این هوش مصنوعی به طور خودکار یک تراشه (؛) را به مدت 12 ساعت طراحی می‌کند.

بر اساس آزمایش‌های داخلی علی‌بابا، Qwen 3.8 Max در تعدادی از معیارها، از ChatGPT-5.6 Sol، Claude Opus 4.8 و Claude Fable پیشی گرفته است و در Frontend Code Arena، مقام اول را کسب کرده است. در عین حال، قیمت API این مدل 2 دلار برای یک میلیون توکن ورودی و 6 دلار برای یک میلیون توکن خروجی است که به طور قابل توجهی ارزان‌تر از بسیاری از رقبا است.
هنین الان می توانید تست کنید
https://chat.qwen.ai/
Forwarded from Linuxor ?
یه خبر خوب و یه خبر بد

گوگل اندروید نه چندان خیلی آزاد رو داره تبدیل می‌کنه به IOSی که نمی‌شه از هرجایی چیزی روش نصب کرد! برای مقابله با بدافزارها و اپلیکیشن‌های کلاهبرداری، سیستم جدیدی معرفی کرده که در اون توسعه‌دهندگان باید
هویت واقعی خودشونو تأیید کنن.
اپلیکیشن‌های خودشونو پیش گوگل گوگل ثبت کنن.
در صورت انتشار خارج از گوگل‌پلی نیز اطلاعات برنامه رو توی Android Developer Console ثبت کنن.

این خبر جالبی برای اندرویدی که همیشه آزاد بود و ‌می‌تونستیم از هرجایی APK نصب کنیم نیست اما خبر خوب ماجرا اینه اعلام کرده دستگاه‌های اندرویدی موجود در کشورهای تحت تحریم آمریکا (Sanctioned Countries) از جمله ایران و کوبا، از اجرای سیستم جدید Android Developer Verification مستثنا خواهند بود.

@Linuxor
‏برین تو ناین روتر و به Bazaarlink وصل بشین و از دیپ سیک فلش و کوئن فلش به رایگان استفاده کنین.