Software Engineer
714 subscribers
60 photos
6 videos
6 files
1.55K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
Gitea 1.27.1 Patches Unauthenticated Arbitrary File Read and Separate RCE via Git Hooks (2 minute read)

🟢 خلاصه مقاله:
نسخه 1.27.1 جی‌تی‌آی‌آ یک اصلاحیه مهم است که دو آسیب‌پذیری حیاتی را برطرف می‌کند. این آسیب‌پذیری‌ها که توسط تیم امنیتی xbow-security و محقق امنیتی NightRang3r گزارش شده بودند، شامل یک قابلیت خواندن فایل دلخواه بدون نیاز به احراز هویت و همچنین حمله اجرای کد از راه دور (RCE) از طریق هُک‌های گیت در این نسخه برطرف شده است.

یکی از این آسیب‌پذیری‌ها، CVE-2026-59774، مربوط به امکان خواندن فایل‌های ناخواسته از روی سرور است که از طریق دستوری در مارک‌اپ org-mode و directive #+INCLUDE قابل بهره‌برداری بود. این شکاف امنیتی می‌توانست منجر به افشای اطلاعات حساس یا سوءاستفاده‌های دیگر شود. آسیب‌پذیری دیگر، CVE-2026-60004، یک مشکل اجرای کد از راه دور است که قابل نفوذ از طریق APIDiffpatch بود و با نصب هُک مخرب در گیت قابل بهره‌برداری بود.

این دو مشکل تمامی نسخه‌های 1.22.1 تا 1.27.0 را تحت تأثیر قرار می‌دادند؛ و تصاحب آنها نیازمند هیچگونه احراز هویت یا تعامل کاربری نبود. بنابراین، مدیران سیستم و توسعه‌دهندگان باید هر چه سریع‌تر نسخه را به 1.27.1 ارتقاء دهند تا از امنیت سیستم‌های خود محافظت کنند و از خطرات ناخواسته جلوگیری نمایند.

#امنیت_سایت #جی‌تی‌آی‌آ #حفاظت_اطلاعات #نسخه_جدید

🟣لینک مقاله:
https://blog.gitea.com/release-of-1.27.1/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Defcon's new badge is a security key you can see inside (7 minute read)

🟢 خلاصه مقاله:
در کنفرانس DEFCON امسال، بنجل جدیدی معرفی شد که نه تنها یک نشان ثبت است بلکه به عنوان یک کلید امنیتی قابل مشاهده در داخل عمل می‌کند. این نشان، که در واقع به عنوان Baochip-1x شناخته می‌شود، یک میکروکنترلر متن‌باز است که توسط هکر سخت‌افزار، اندرو "بانی" هوآنگ، طراحی شده است. طراحی شفاف و قابل مشاهده آن این امکان را می‌دهد که پژوهشگران بتوانند فیزیکی تراشه را با کد منبع منتشر شده توسط هوآنگ تطابق دهند و تایید کنند.

این ماژول قابل جدا شدن به عنوان یک توکن امنیتی سخت‌افزاری بر پایه استاندارد FIDO عمل می‌کند که از احراز هویت یک‌بار مصرف و مدیریت پسوردها پشتیبانی می‌کند. این ویژگی‌ها باعث می‌شود که نشان پس از پایان کنفرانس نیز به شکل یک ابزار امنیتی کاربردی باقی بماند. با این حال، هوآنگ هشدار می‌دهد که در صورت تامین مالی کافی، ممکن است این فناوری به شیوه‌ای جعلی یا سوءاستفاده‌پذیر مورد بهره‌برداری قرار گیرد، بنابراین کاربران باید احتیاط کنند و امنیت داده‌های خود را در نظر داشته باشند.

این ابتکار نشان می‌دهد چگونه فناوری و امنیت در کنار هم می‌توانند حتی در یک رویداد فناوری مانند DEFCON، هم منبع الهام و هم سکوی پشتیبانی برای نوآوری‌های آینده باشند. محصولی مانند Baochip-1x نه تنها نمادی از پیشرفت‌های فنی است بلکه پاسخی است به نیازهای روزافزون برای امنیت دیجیتال و حفاظت از اطلاعات شخصی در دنیای امروز.

#امنیت_دیجیتال #حفاظت_اطلاعات #فناوری_باز #DEFCON

🟣لینک مقاله:
https://arstechnica.com/security/2026/08/defcons-new-badge-is-a-security-key-you-can-see-inside/?utm_source=tldrinfosec


👑 @software_Labdon
🔵 عنوان مقاله
Trezor Discloses Data Breach Affecting Nearly 14k Customers (2 minute read)

🟢 خلاصه مقاله:
شرکت تولیدکننده کیف‌پول‌های سخت‌افزاری، ترازور، اخیراً اعلام کرد که اطلاعات حدود ۱۴ هزار مشتری‌اش دچار نقض امنیت شده است. این حمله از طریق نفوذ به ارائه‌دهنده خدمات لجستیکی این شرکت، یعنی شرکت ShipMonk، صورت گرفته است. در اثر این نفوذ،اطلاعات حدود ۱۲ هزار نفر از مشتریان، شامل نام، ایمیل، آدرس‌های حمل‌ونقل و شماره تلفن‌هایشان فاش شده است. در حالی که اطلاعات تقریباً ۲ هزار نفر دیگر تنها شامل نام، شهر و ایمیلشان است. شرکت ShipMonk در اطلاعیه‌های خود درباره این اتفاق توضیح داده است که نفوذ امنیت و افشای داده‌ها، یکی از نتایج حملات اخیر به سیستم‌های Metabase بوده است.

این موضوع نشان می‌دهد که حملات سایبری و نفوذهای امنیتی می‌توانند زنجیره‌ای از آسیب‌ها را به شرکت‌ها و کاربران وارد کنند، حتی آن‌هایی که در حوزه‌های امنیتی و فناوری پیشرفته فعالیت می‌کنند. به همین دلیل، اهمیت اتخاذ تدابیر امنیتی قوی و نظارت مستمر بر زیرساخت‌های دیجیتال بیش از پیش احساس می‌شود. کاربران این خدمات باید ضمن اطلاع یافتن از جزئیات حادثه، اقدامات لازم در محافظت از اطلاعات شخصی خود را انجام دهند و همواره به روزرسانی‌های امنیتی را پیگیری کنند.

در پایان، این حادثه یادآور اهمیت حفاظت از داده‌های حساس و لزوم ارتقاء سطح امنیت در تمامی بخش‌های زیرساخت‌های فناوری است که می‌تواند تاثیرات گسترده‌ای بر اعتماد کاربران داشته باشد.

#امنیت_داده #حمله_سایبری #حفاظت_اطلاعات #تکنولوژی

🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/trezor-discloses-data-breach-affecting-nearly-14-000-customers/?utm_source=tldrinfosec


👑 @software_Labdon
درود دوستان 👋

اگر انتقاد یا پیشنهادی دارید که می‌تواند به بهبود چنل‌ها کمک کند، خوشحال می‌شوم از نظرات شما استفاده کنم. می‌توانید از طریق آی‌دی زیر با من در ارتباط باشید:

@mrbardia72

منتظر نظرات سازنده‌تان هستم! 📝

🚀 اگر می‌خواهید به تمام کانال‌های تخصصی ما به‌صورت یکجا دسترسی داشته باشید، از طریق لینک زیر عضو شوید:

https://xn--r1a.website/addlist/nHHKekbfknUzMjA0