tgindex
World Of Security

World Of Security

Статистика

Contactus: @nashenas_tm @cyberknight0_0

Последний пост
14 авг.
Последнее чтение
15 авг.
Постов за неделю
1
Всего постов
28
Тип
открытый
Язык
персидский
Категория
Образование (по похожим)
В каталоге с
13 авг.
Подписчики
5 283
+14 за 3 дн.
Сутки
+12
+0,23%
Неделя
 
Месяц
 
Просмотров на пост
1 875
26 постов
Вовлечённость
35,5%
к подписчикам
Постов в день
0,1
всего 28
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
239
1/48двое суток
273
1/72трое суток
295

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • انقدر حجم پروژه ها زیاد شده هرچی خوندم رو یادم رفت اینجا بزارم شرمنده بچه ها :) یک ctf هم آماده کرده بودم با جایزه خفن اونم تو این چند روز اوکیش می‌کنیم

  • 1 авг.1 320132

    🔍 تحلیل یک باگ جالب در Node.js و llhttp در این آسیب‌پذیری، مهاجم هدر زیر را همراه با یک درخواست جعلی ارسال می‌کند: Connection: close<TAB> منظور از <TAB> یک کاراکتر تب واقعی بعد از کلمه close است. معماری معمول هدف: Attacker → Reverse Proxy → Node.js Backend…

  • 1 авг.1 2421424

    🔍 تحلیل یک باگ جالب در Node.js و llhttp در این آسیب‌پذیری، مهاجم هدر زیر را همراه با یک درخواست جعلی ارسال می‌کند: Connection: close<TAB> منظور از <TAB> یک کاراکتر تب واقعی بعد از کلمه close است. معماری معمول هدف: Attacker → Reverse Proxy → Node.js Backend فرانت‌اند یا Reverse Proxy ممکن است مقدار زیر را همان Connection: close در نظر بگیرد: Connection: close<TAB> یعنی تصور کند بعد از پردازش درخواست فعلی، اتصال باید بسته شود. اما در نسخه آسیب‌پذیر llhttp، وجود تب باعث می‌شد پرچم داخلی CONNECTION_CLOSE به‌درستی فعال نشود. در نتیجه Node.js تصور می‌کرد اتصال همچنان قابل استفاده است و بایت‌های اضافی تحت کنترل مهاجم را به‌عنوان یک درخواست HTTP جدید پردازش می‌کرد. برداشت Reverse Proxy: [ درخواست اول ] [ پایان اتصال ] برداشت Node.js: [ درخواست اول ] [ درخواست جعلی دوم ] نکته مهم این است که بک‌اند «درخواست را باز نگه نمی‌دارد»؛ بلکه اتصال بین Reverse Proxy و Backend را باز و قابل‌استفاده نگه می‌دارد. همین اختلاف تفسیر باعث ایجاد HTTP Desynchronization و در شرایط مناسب HTTP Request Smuggling می‌شود. ✅ ریشه اصلی باگ در llhttp و سمت Node.js است، نه الزاماً Reverse Proxy. اما بهره‌برداری واقعی به رفتار Reverse Proxy هم وابسته است؛ برای مثال: • هدر را به بک‌اند منتقل کند • اتصال بک‌اند را دوباره استفاده کند • مقدار close<TAB> را متفاوت از Node.js تفسیر کند اگر Reverse Proxy هدر Connection را حذف یا به‌درستی بازسازی کند، ممکن است باگ Node.js قابل بهره‌برداری نباشد. خلاصه: Connection: close<TAB> ↓ Reverse Proxy آن را close می‌فهمد ↓ Node.js آن را close تشخیص نمی‌دهد ↓ اتصال Backend باز می‌ماند ↓ بایت‌های اضافی درخواست جدید محسوب می‌شوند گزارش اصلی: https://hackerone.com/reports/3723248 #NodeJS #CyberSecurity #RequestSmuggling #HTTP #BugBounty

  • 20 июл.1 927225

    #fun

  • 19 июл.1 80823

    دوستان سلام کسی از 3hcloud سرور خریده ؟ سوالی که دارم اینه که چک نمیکنه مستر کارت رو که حتما به نام خودم باشه ؟

  • World Of Security pinned a photo

  • 11 июл.1 91458из seccode

    پیش فروش کتاب جامع تست نفوذ وب ( جلد اول ) شروع شد . تالیف : میثم منصف قیمت نهایی کتاب : 18,000,000 ریال با تخفیف 15 درصد 15,300,000 ریال دقت داشته باشید در حال دریافت مجوز کتاب هستیم و فعلا پیش فروش فقط از طریق وب سایت انجام میشود. تا تاریخ 1405/05/05 فرصت دارید پیش ثبت نام و هزینه آن را پرداخت کنید چون تعداد محدودی چاپ میشود . این کتاب فقط به صورت حضوری در تهران قابل تهیه و دریافت است و متأسفانه امکان ارسال برای شهرستان‌ها یا حتی داخل تهران نداریم. آدرس محل دریافت کتاب را به‌ زودی اعلام می‌کنیم. برای خرید کتاب به آدرس زیر مراجعه کنید :‌ https://mrowasp.ir/buy-book @SecCode

  • 8 июл.2 176413

    نمی‌فهمم بخدا. تا میاییم یزره به زندگیمون برسیم چنتا چیز یادبگیریم ی کوچولو کار کنیم جنگ میشه :) این زندگی نیست بخدا

  • 8 июл.2 211518

    RedWing: A Mobile Malware-as-a-Service Operation https://zimperium.com/blog/redwing-a-mobile-malware-as-a-service-operation

  • 6 июл.2 0572318

    видео или голосовое, без подписи

  • 6 июл.1 707933

    این مخزن میاد تمامی برنامه هارو از پلتفرم های باگ بانتی جمع آوری می‌کنه و اونارو در اختیارتون قرار میده چیز عجیبی نیست و قدیمی هم هست اما خب هنوز هم می‌تونه کار آمد باشه. https://github.com/arkadiyt/bounty-targets-data

  • 6 июл.1 979610

    🐘 PHP PDO layer exposed! Aleksey Solovev & Nikita Sveshnikov uncovered 2 flaws: SQL Injection in pdo_firebird (CVE-2025-14179) and DoS in PDO via pdo_pgsql (CVE-2025-14180). https://swarm.ptsecurity.com/hack-the-elephant-one-bite-at-a-time-nul-byte-sql-injection-in-pdo_firebird-and-null-pointer-dereference-in-pdo-pgsql/

  • 5 июл.1 442165

    dom xss cheat sheet @world_of_security

  • 5 июл.2 1894148

    dom xss cheat sheet @world_of_security

  • 5 июл.1 894520

    The Bug Bounty Singularity: Our Hackbot https://josephthacker.com/hacking/2026/07/01/we-built-a-hackbot.html

  • 2 июл.1 981764

    ابزار تخصصی Bypass Guardrail LLM یکی از دردسرهای اصلی تست امنیت مدل‌های زبانی، ساخت دستی و تکراری payloadهای obfuscated هست. این toolkit قدرتمند به صورت اتوماتیک پرامپت‌های ورودی رو با مجموعه گسترده‌ای از تکنیک‌های obfuscation، encoding، transformation و evasion پردازش می‌کنه تا بتونی guardrailهای مختلف (safety filters، alignment mechanisms، output restrictions) رو تست و bypass کنی. https://x.com/intigriti/status/2072245581309792479?t=80c3yWyYo7494DcuQIPb3Q&s=19 https://elder-plinius.github.io/P4RS3LT0NGV3/

  • 1 июл.1 56757

    https://thehackernews.com/2026/07/anthropic-restores-claude-fable-5-after.html

  • 30 июн.1 727735

    How to Use AI for Bug Bounty in 2026 https://www.penligent.ai/hackinglabs/how-to-use-ai-for-bug-bounty-in-2026/

  • 29 июн.1 7881045

    Local AI for Penetration Testing & Research جالب بود https://projectblack.io/blog/local-ai-for-cyber-security/

  • World Of Security pinned Deleted message