🔵 عنوان مقاله
Gitea 1.27.1 Patches Unauthenticated Arbitrary File Read and Separate RCE via Git Hooks (2 minute read)
🟢 خلاصه مقاله:
نسخه 1.27.1 جیتیآیآ یک اصلاحیه مهم است که دو آسیبپذیری حیاتی را برطرف میکند. این آسیبپذیریها که توسط تیم امنیتی xbow-security و محقق امنیتی NightRang3r گزارش شده بودند، شامل یک قابلیت خواندن فایل دلخواه بدون نیاز به احراز هویت و همچنین حمله اجرای کد از راه دور (RCE) از طریق هُکهای گیت در این نسخه برطرف شده است.
یکی از این آسیبپذیریها، CVE-2026-59774، مربوط به امکان خواندن فایلهای ناخواسته از روی سرور است که از طریق دستوری در مارکاپ org-mode و directive #+INCLUDE قابل بهرهبرداری بود. این شکاف امنیتی میتوانست منجر به افشای اطلاعات حساس یا سوءاستفادههای دیگر شود. آسیبپذیری دیگر، CVE-2026-60004، یک مشکل اجرای کد از راه دور است که قابل نفوذ از طریق APIDiffpatch بود و با نصب هُک مخرب در گیت قابل بهرهبرداری بود.
این دو مشکل تمامی نسخههای 1.22.1 تا 1.27.0 را تحت تأثیر قرار میدادند؛ و تصاحب آنها نیازمند هیچگونه احراز هویت یا تعامل کاربری نبود. بنابراین، مدیران سیستم و توسعهدهندگان باید هر چه سریعتر نسخه را به 1.27.1 ارتقاء دهند تا از امنیت سیستمهای خود محافظت کنند و از خطرات ناخواسته جلوگیری نمایند.
#امنیت_سایت #جیتیآیآ #حفاظت_اطلاعات #نسخه_جدید
🟣لینک مقاله:
https://blog.gitea.com/release-of-1.27.1/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Gitea 1.27.1 Patches Unauthenticated Arbitrary File Read and Separate RCE via Git Hooks (2 minute read)
🟢 خلاصه مقاله:
نسخه 1.27.1 جیتیآیآ یک اصلاحیه مهم است که دو آسیبپذیری حیاتی را برطرف میکند. این آسیبپذیریها که توسط تیم امنیتی xbow-security و محقق امنیتی NightRang3r گزارش شده بودند، شامل یک قابلیت خواندن فایل دلخواه بدون نیاز به احراز هویت و همچنین حمله اجرای کد از راه دور (RCE) از طریق هُکهای گیت در این نسخه برطرف شده است.
یکی از این آسیبپذیریها، CVE-2026-59774، مربوط به امکان خواندن فایلهای ناخواسته از روی سرور است که از طریق دستوری در مارکاپ org-mode و directive #+INCLUDE قابل بهرهبرداری بود. این شکاف امنیتی میتوانست منجر به افشای اطلاعات حساس یا سوءاستفادههای دیگر شود. آسیبپذیری دیگر، CVE-2026-60004، یک مشکل اجرای کد از راه دور است که قابل نفوذ از طریق APIDiffpatch بود و با نصب هُک مخرب در گیت قابل بهرهبرداری بود.
این دو مشکل تمامی نسخههای 1.22.1 تا 1.27.0 را تحت تأثیر قرار میدادند؛ و تصاحب آنها نیازمند هیچگونه احراز هویت یا تعامل کاربری نبود. بنابراین، مدیران سیستم و توسعهدهندگان باید هر چه سریعتر نسخه را به 1.27.1 ارتقاء دهند تا از امنیت سیستمهای خود محافظت کنند و از خطرات ناخواسته جلوگیری نمایند.
#امنیت_سایت #جیتیآیآ #حفاظت_اطلاعات #نسخه_جدید
🟣لینک مقاله:
https://blog.gitea.com/release-of-1.27.1/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Gitea Blog
Gitea 1.27.1 is released
We are excited to announce the release of Gitea 1.27.1 , the first patch release for the 1.27 series. It contains security fixes and a large batch of bug fixes, many of them for Gitea Actions. We strongly recommend that all users upgrade as soon as possible.…
🔵 عنوان مقاله
Defcon's new badge is a security key you can see inside (7 minute read)
🟢 خلاصه مقاله:
در کنفرانس DEFCON امسال، بنجل جدیدی معرفی شد که نه تنها یک نشان ثبت است بلکه به عنوان یک کلید امنیتی قابل مشاهده در داخل عمل میکند. این نشان، که در واقع به عنوان Baochip-1x شناخته میشود، یک میکروکنترلر متنباز است که توسط هکر سختافزار، اندرو "بانی" هوآنگ، طراحی شده است. طراحی شفاف و قابل مشاهده آن این امکان را میدهد که پژوهشگران بتوانند فیزیکی تراشه را با کد منبع منتشر شده توسط هوآنگ تطابق دهند و تایید کنند.
این ماژول قابل جدا شدن به عنوان یک توکن امنیتی سختافزاری بر پایه استاندارد FIDO عمل میکند که از احراز هویت یکبار مصرف و مدیریت پسوردها پشتیبانی میکند. این ویژگیها باعث میشود که نشان پس از پایان کنفرانس نیز به شکل یک ابزار امنیتی کاربردی باقی بماند. با این حال، هوآنگ هشدار میدهد که در صورت تامین مالی کافی، ممکن است این فناوری به شیوهای جعلی یا سوءاستفادهپذیر مورد بهرهبرداری قرار گیرد، بنابراین کاربران باید احتیاط کنند و امنیت دادههای خود را در نظر داشته باشند.
این ابتکار نشان میدهد چگونه فناوری و امنیت در کنار هم میتوانند حتی در یک رویداد فناوری مانند DEFCON، هم منبع الهام و هم سکوی پشتیبانی برای نوآوریهای آینده باشند. محصولی مانند Baochip-1x نه تنها نمادی از پیشرفتهای فنی است بلکه پاسخی است به نیازهای روزافزون برای امنیت دیجیتال و حفاظت از اطلاعات شخصی در دنیای امروز.
#امنیت_دیجیتال #حفاظت_اطلاعات #فناوری_باز #DEFCON
🟣لینک مقاله:
https://arstechnica.com/security/2026/08/defcons-new-badge-is-a-security-key-you-can-see-inside/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Defcon's new badge is a security key you can see inside (7 minute read)
🟢 خلاصه مقاله:
در کنفرانس DEFCON امسال، بنجل جدیدی معرفی شد که نه تنها یک نشان ثبت است بلکه به عنوان یک کلید امنیتی قابل مشاهده در داخل عمل میکند. این نشان، که در واقع به عنوان Baochip-1x شناخته میشود، یک میکروکنترلر متنباز است که توسط هکر سختافزار، اندرو "بانی" هوآنگ، طراحی شده است. طراحی شفاف و قابل مشاهده آن این امکان را میدهد که پژوهشگران بتوانند فیزیکی تراشه را با کد منبع منتشر شده توسط هوآنگ تطابق دهند و تایید کنند.
این ماژول قابل جدا شدن به عنوان یک توکن امنیتی سختافزاری بر پایه استاندارد FIDO عمل میکند که از احراز هویت یکبار مصرف و مدیریت پسوردها پشتیبانی میکند. این ویژگیها باعث میشود که نشان پس از پایان کنفرانس نیز به شکل یک ابزار امنیتی کاربردی باقی بماند. با این حال، هوآنگ هشدار میدهد که در صورت تامین مالی کافی، ممکن است این فناوری به شیوهای جعلی یا سوءاستفادهپذیر مورد بهرهبرداری قرار گیرد، بنابراین کاربران باید احتیاط کنند و امنیت دادههای خود را در نظر داشته باشند.
این ابتکار نشان میدهد چگونه فناوری و امنیت در کنار هم میتوانند حتی در یک رویداد فناوری مانند DEFCON، هم منبع الهام و هم سکوی پشتیبانی برای نوآوریهای آینده باشند. محصولی مانند Baochip-1x نه تنها نمادی از پیشرفتهای فنی است بلکه پاسخی است به نیازهای روزافزون برای امنیت دیجیتال و حفاظت از اطلاعات شخصی در دنیای امروز.
#امنیت_دیجیتال #حفاظت_اطلاعات #فناوری_باز #DEFCON
🟣لینک مقاله:
https://arstechnica.com/security/2026/08/defcons-new-badge-is-a-security-key-you-can-see-inside/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Ars Technica
Defcon's new badge is a security key you can see inside
A removable chip lets hackers inspect their badge—and keep using it after Defcon.
🔵 عنوان مقاله
Trezor Discloses Data Breach Affecting Nearly 14k Customers (2 minute read)
🟢 خلاصه مقاله:
شرکت تولیدکننده کیفپولهای سختافزاری، ترازور، اخیراً اعلام کرد که اطلاعات حدود ۱۴ هزار مشتریاش دچار نقض امنیت شده است. این حمله از طریق نفوذ به ارائهدهنده خدمات لجستیکی این شرکت، یعنی شرکت ShipMonk، صورت گرفته است. در اثر این نفوذ،اطلاعات حدود ۱۲ هزار نفر از مشتریان، شامل نام، ایمیل، آدرسهای حملونقل و شماره تلفنهایشان فاش شده است. در حالی که اطلاعات تقریباً ۲ هزار نفر دیگر تنها شامل نام، شهر و ایمیلشان است. شرکت ShipMonk در اطلاعیههای خود درباره این اتفاق توضیح داده است که نفوذ امنیت و افشای دادهها، یکی از نتایج حملات اخیر به سیستمهای Metabase بوده است.
این موضوع نشان میدهد که حملات سایبری و نفوذهای امنیتی میتوانند زنجیرهای از آسیبها را به شرکتها و کاربران وارد کنند، حتی آنهایی که در حوزههای امنیتی و فناوری پیشرفته فعالیت میکنند. به همین دلیل، اهمیت اتخاذ تدابیر امنیتی قوی و نظارت مستمر بر زیرساختهای دیجیتال بیش از پیش احساس میشود. کاربران این خدمات باید ضمن اطلاع یافتن از جزئیات حادثه، اقدامات لازم در محافظت از اطلاعات شخصی خود را انجام دهند و همواره به روزرسانیهای امنیتی را پیگیری کنند.
در پایان، این حادثه یادآور اهمیت حفاظت از دادههای حساس و لزوم ارتقاء سطح امنیت در تمامی بخشهای زیرساختهای فناوری است که میتواند تاثیرات گستردهای بر اعتماد کاربران داشته باشد.
#امنیت_داده #حمله_سایبری #حفاظت_اطلاعات #تکنولوژی
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/trezor-discloses-data-breach-affecting-nearly-14-000-customers/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Trezor Discloses Data Breach Affecting Nearly 14k Customers (2 minute read)
🟢 خلاصه مقاله:
شرکت تولیدکننده کیفپولهای سختافزاری، ترازور، اخیراً اعلام کرد که اطلاعات حدود ۱۴ هزار مشتریاش دچار نقض امنیت شده است. این حمله از طریق نفوذ به ارائهدهنده خدمات لجستیکی این شرکت، یعنی شرکت ShipMonk، صورت گرفته است. در اثر این نفوذ،اطلاعات حدود ۱۲ هزار نفر از مشتریان، شامل نام، ایمیل، آدرسهای حملونقل و شماره تلفنهایشان فاش شده است. در حالی که اطلاعات تقریباً ۲ هزار نفر دیگر تنها شامل نام، شهر و ایمیلشان است. شرکت ShipMonk در اطلاعیههای خود درباره این اتفاق توضیح داده است که نفوذ امنیت و افشای دادهها، یکی از نتایج حملات اخیر به سیستمهای Metabase بوده است.
این موضوع نشان میدهد که حملات سایبری و نفوذهای امنیتی میتوانند زنجیرهای از آسیبها را به شرکتها و کاربران وارد کنند، حتی آنهایی که در حوزههای امنیتی و فناوری پیشرفته فعالیت میکنند. به همین دلیل، اهمیت اتخاذ تدابیر امنیتی قوی و نظارت مستمر بر زیرساختهای دیجیتال بیش از پیش احساس میشود. کاربران این خدمات باید ضمن اطلاع یافتن از جزئیات حادثه، اقدامات لازم در محافظت از اطلاعات شخصی خود را انجام دهند و همواره به روزرسانیهای امنیتی را پیگیری کنند.
در پایان، این حادثه یادآور اهمیت حفاظت از دادههای حساس و لزوم ارتقاء سطح امنیت در تمامی بخشهای زیرساختهای فناوری است که میتواند تاثیرات گستردهای بر اعتماد کاربران داشته باشد.
#امنیت_داده #حمله_سایبری #حفاظت_اطلاعات #تکنولوژی
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/trezor-discloses-data-breach-affecting-nearly-14-000-customers/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
Trezor discloses data breach affecting nearly 14,000 customers
Hardware wallet manufacturer Trezor disclosed a data breach affecting nearly 14,000 of its customers after ShipMonk, its shipping and logistics provider, was hacked
درود دوستان 👋
اگر انتقاد یا پیشنهادی دارید که میتواند به بهبود چنلها کمک کند، خوشحال میشوم از نظرات شما استفاده کنم. میتوانید از طریق آیدی زیر با من در ارتباط باشید:
@mrbardia72
منتظر نظرات سازندهتان هستم! 📝
🚀 اگر میخواهید به تمام کانالهای تخصصی ما بهصورت یکجا دسترسی داشته باشید، از طریق لینک زیر عضو شوید:
https://xn--r1a.website/addlist/nHHKekbfknUzMjA0
اگر انتقاد یا پیشنهادی دارید که میتواند به بهبود چنلها کمک کند، خوشحال میشوم از نظرات شما استفاده کنم. میتوانید از طریق آیدی زیر با من در ارتباط باشید:
@mrbardia72
منتظر نظرات سازندهتان هستم! 📝
🚀 اگر میخواهید به تمام کانالهای تخصصی ما بهصورت یکجا دسترسی داشته باشید، از طریق لینک زیر عضو شوید:
https://xn--r1a.website/addlist/nHHKekbfknUzMjA0