13 دسامبر 2021
سلام امیدوارم حالتون خوب باشه، تو این پست میخوام آسیبپذیری Mass Assignment که چند ماه پیش بابتش بانتی گرفتم رو باهاتون به اشتراک بذارم، امیدوارم براتون مفید باشه.
آشنایی با Mass Assignement
بعضی وقتها برنامه نویسه وب اپلیکیشن، ساختاری رو پیادهسازی میکنه که پارامتر های درخواست کلاینت داخل یک شئ (Object) یا آرایه (Array) قرار میگیرن و عملیات انجام میشه.
با یک مثل ...
24 آوریل 2021
Time یکی از ماشین های مبتنی بر سیستم عامل لینوکس HackTheBox می باشد که دارای یک Json parser آنلاین می باشد. آسیب پذیری این ماشین Java Deserialization است که ما در این رایتاب آن را exploite می کنیم و دسترسی سطح user را بدست می آوریم و سپس از طریق اسکریپت linpeas.sh بر روی سیستم ...
18 آوریل 2021
برای ورود به روم اینجا را کلیک کنید.
دسته بندی روم: web, NFS, Security
توجه: شل پایدار توصیه میشه و تا جای امکان با ssh به اکانتها وصل شید.
برای شروع نیاز دارید تا با openvpn شخصی خود در بخش access به شبکه وصل شید و یا از Attack Box استفاده کنید. ( کاربران عادی فقط میتونن ۱ ساعت از Attack Box ...
10 مارس 2021
چالش Anonymous Playground از CTF های tryhackme.com است که قراره حلش کنیم .
شکل 1
خوب مقدمه دیگه ای نیاز نیست بزن بریم :)
خوب بعد از روشن کردن ماشین اولین کاری که میکنیم پورت اسکن هست که ببینیم چه پورت هایی با چه سرویسی ران هستش :
شکل 2 - port scan
شکل 3 - port scan result
خوب یه وب سرور آپاچی (ورژنشم ...
19 آوریل 2020
در این مجموعه قصد داریم به به حل یکسری از چالش های CTF بپردازیم، چالش ها مختلف و تمرکز فقط برروی یک دسته بندی و یا یک پلتفرم نیست و سعی میکنیم تنوع باشه. تلاش میکنم تا در صورت امکان با یکسری از دوستان ویدیوهایی رو با هم از حل چالش های CTF ضبط کنیم و اینجا انتشار بدیم.
حل چالش ...
31 مارس 2020
ماه
گذشته خبر کشف یک آسیبپذیری حیاتی (با شناسهی CVE-2020-0688) در سرور Microsoft
Exchange در بسیاری
از رسانههای مرتبط با فناوری منتشر شد. این آسیبپذیری که به نظر میرسد توسط یک
محقق ناشناس کشف و اعلام شده، به مهاجم قابلیت اجرای کد از راه دور (RCE) را بر روی
سرور Exchange میدهد.
در
ابتدا شرکت مایکروسافت اعلام کرد که این باگ به دلیل آسیبپذیری memory corruption ...
22 مارس 2020
در این مقاله به شرح یک آسیب پذیری در Kerio Controls که به تازگی توسط اینجانب کشف شده و به تایید شرکت GFI رسیده است میپردازیم.
توضیحاتی در مورد GFI و Kerio
یکی از ابزارهای کاربردی در شبکه که قابلیت های بسیاری را در اختیار مدیران شبکه قرار میدهد، Kerio Control میباشد. از این ابزار برای مدیریت شبکه، کنترل پهنای باند و ...
01 ژانویه 2020
امروز (1 ژانویه 2020) اولین روز از سال نو میلادی، و البته اولین روزی است که نسخه ی 2 زبان برنامه نویسی پایتون به آخر عمر خود رسید و دیگر پشتیبانی نمی شود.
برای مهاجرت از پایتون 2 به نسخه های جدید تر دلایل بسیاری وجود دارد. از امکانات نسخه های جدید که صرف نظر کنیم، این نسخه پشتیبانی نمی شود ...