گزارش مسوولانه مشکلات امنیتی هاست جادی.نت

ماجرای وبلاگ من اینه که روی یه هاستی زندگی می‌کنه که سال‌های سال که نه.. دهه‌ها از این سرور به اون سرور رفته بدون اینکه من هیچ وقت خیلی وقت نگاه کنم روش چی هست. معمولا همه فایل‌ها رو کپی کردم و خب همین سرور رو هم بارها در بازی‌های CTF به عنوان سرور تست استفاده کردم و روش اسکریپت ران کردم یا فایلی رو گذاشتم کسی برداره و حتی به کسانی دسترسی دادم که بهش وصل بشن و اینجور چیزها.

چند روز پیش تصمیم گرفتم سرور رو منتقل کنم به یه هاست جدید و سریعا هم اینکار رو کردم. چند ساعتی نگذشته بود که دیدم یکی ایمیل زده و دو سه تا فایل که منطقا نباید توی وبلاگ دیده می‌شدن رو برام فرستاده و گفته خیلی بامزه بود. کمی بررسی نشون داد سرور جدید چند تا مشکل امنیتی داره؛ بدترینش امکان لیست کردن فایل‌های دایرکتوری‌ها که خب در سرور قبلی بسته بوده ولی اینجا کانفیگش رو منتقل نکرده بودم.

خلاصه بعد از رد و بدل چندین ایمیل با امید نصیری پویا و زنده شدن یکسری خاطرات لابلای فایل‌ها، تنظیمات رو درست کردم و کلی فایل اضافه رو هم حذف کردم. امید اجازه گرفت که این مساله رو عمومی بنویسه و از نظر منم خیلی عالیه و باعث خوشحالی و مهم ذکر سه تا نکته است:

۱. همه چیز باگ داره. موقع باگ باونتی شاید موفق بشین از گوگل هم باگ‌های بسیار بدیهی بگیرین. بستگی به زمان‌بندی داره و شانس و نگاه کردن به جایی که قبلا کسی نگاه نکرده و … ناامید نباشین
۲. ابزارها کمک‌های خوبی هستن. در این مورد یه ابزار فازر بخشی از بار رو داشت که مثلا میاد چک می کنه ایا روی دامین جادی فایلی مثل upload, login, important, password, password.zip, mine.txt و … هست یا نه و اگر باشه خبر می ده
۳. تست کنین و یاد بگیرین و به جای اذیت کردن بر اساس نتایج، از نتایج برای یادگیری بیشتر + کسب اعتبار مثبت استفاده کنین
۴. اگر کسی چنین گزارشی بهتون داد ازش تشکر کنین و حتما در موردش بنویسین که عمومی مشخص باشه

در همین مدت یک روزه که روی سرور جدید بودیم یه دوست دیگه هم امنیت سایت رو چک کرد و یکی دو مورد رو تذکر داد که خب از نظر امنیتی قابل توجه بودن اما در مورد وبلاگ من حاد حساب نمی شدن. حداقل در سطح فهم من (: اوه.. اینم بگم که امید باونتی پیشنهادی رو هم رد کرد. البته خیلی کوچیک بود ولی به عنوان یادگاری.

رادیو جادی ۱۸۸ – موقع خوب هیچوقت نمیاد؛ عمل کن

در رادیوی ۱۸۸ بازم ای آی همه جا هست. از کشف آنتی باکتری تا سرمایه‌گذاری‌ها و خودروهای هوشمند؛ ولی آیا ای آی جای ما برنامه‌نویس‌ها رو می‌گیره؟ ظاهرا نه!

با این لینک‌ها مشترک رادیوگیک بشین

و البته ایده جدید که اگر توشون سابسکرایب کنین / مشترک بشین یا هر چی بهش میگن، خوشحال می شم:

در این شماره

– 00:00 – رادیو جادی ۱۸۸ که فکر می کنیم ۱۸۹ است
– 02:36 – حمله سازمان‌های روسی علیه سیگنال
– 10:26 – سوء استفاده چین از چت جی پی تی، گزارش امنیتی فصلی
– 13:37 – آیا ای آی شغل ما رو میگیره
– 18:00 – ایمیل گرگ کرو هارتمن در مورد راست در کرنل لینوکس
– 27:55 – هوش مصنوعی در دو روز به نتایجی بیشتر از ۱۰ سال تحقیق در مورد سوپر باگ مقاوم به آنتی بیوتیک‌ها رسید
– 32:59 – آیا تسلا در آمریکا تاکسی راه اندازی می‌کنه؟
– 34:25 – سرمایه‌گذاری ۵۰۰ میلیارد دلاری اپل در آمریکا
– 35:38 – تعویض سرمایه‌گذاری اینتل در آمریکا به ۲۰۳۰
– 37:00 – بخش آخر (شامل راهنمای تلفن‌های کمک در مواقعی مانند خودکشی، آزار، خشونت و اعتیاد)

رادیو جادی ۱۷۲ – دوران دکتری؛ از بازمتنی سوییس تا کاندیدایی که می‌خواد ۹ میلیون بیت کوین بخره

در شماره ۱۷۲ رادیوجادی با یک پیوستار طرف هستیم؛ از هکری که استخدام شرکت امنیتی می‌شه تا شرکت امنیتی‌ای که گوشی ضارب ترامپ رو باز می‌کنه تا باز شدن همه کدهای سوییس و نظر قاضی آمریکایی در مورد تفاوت موبایل و چمدون و کاندیدای آمریکایی که می‌خواد ۹ میلیون بیتکوین بخره! با ما باشین که جهان هکرهای بیشتری لازم داره.

با این لینک‌ها مشترک رادیوگیک بشین

و البته ایده جدید که اگر توشون سابسکرایب کنین / مشترک بشین یا هر چی بهش میگن، خوشحال می شم:

در این شماره

رادیو جادی – شماره ۱۵۶ – جون مامان بزرگ بگو

در این شماره از پادکست رادیوجادی،‌ بازم پای مامان بزرگ رو پیش می‌کشیم تا کارهای نشدنی، انجام بشن. توصیه‌های هلال احمر به هکرها رو گوش می‌دیم و می‌بینیم چرا اروپایی‌ها ممکنه لازم باشه برای اینستاگرام و فیسبوک ماهی ۱۴ یورو پول بدن و کشف می‌کنیم که چرا امروز نمی‌شه اوبونتو رو از سایتش دانلود کرد. با ما باشین که جهان هکرهای زیادتری لازم داره!

با این لینک‌ها مشترک رادیوگیک بشین

و البته ایده جدید که اگر توشون سابسکرایب کنین / مشترک بشین یا هر چی بهش میگن، خوشحال می شم:

منابع این شماره

00:00 – رادیوجادی شماره ۱۵۶
04:24 – حق اشتراک برای فیسوک و اینستاگرام در اروپا / https://www.businessinsider.com/meta-charges-eu-users-for-ad-free-instagram-and-facebook-2023-10
12:00 – دستورالعمل صلیب سرخ برای هکرها در میدان جنگ / https://www.securityweek.com/red-cross-publishes-rules-of-engagement-for-hacktivists-during-war/
19:10 – اسم بردن از مادربزرگ فوت شده باعث می‌شه هوش مصنوعی با شما همراه بشه / https://arstechnica.com/information-technology/2023/10/sob-story-about-dead-grandma-tricks-microsoft-ai-into-solving-captcha/
25:11 – سرطان ریچارد استالمن / https://stallman.org/
26:59 – فهرست ده مشکل تنظیماتی اصلی در امنیت / https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-278a
32:50 – به دلیل ترجمه‌ای خبیث، فعلا نمی‌تونین ایزوی اوبونتو رو دانلود کنین / https://www.omgubuntu.co.uk/2023/10/ubuntu-23-10-installer-translations-hijack
34:59 – کلاه‌بردارهای چینی، خودشون رو کارفرمای ۱۰۰هزار نفر جا زدن و ۱۰۰ میلیون دلار پول گرفتن / https://cybernews.com/news/whatsapp-telegram-global-job-scam.
39:45 – بیگل پنج با ریسک چینی / https://www.beagleboard.org/boards/beaglev-ahead
41:30 – بازگشت فضاپیمای اوسیریس با نمونه‌هایی از یک شهاب‌سنگ و بازگشتش به سمت شهاب‌سنگ بعدی / https://science.nasa.gov/mission/osiris-rex/
44:00 – بخش آخر
49:12 – پیام‌های آخر

رادیوگیک شماره ۱۴۸ – همه جا نشتی داره

در رادیوگیک شماره ۱۴۸ خیلی جاها نشتی دارن. ما در مورد سورس کد توییتر گپ می زنیم و می‌بینیم چرا برای هماهنگی با یه قانون ضد کنجد، همبرگرها کنجد دار شدن و با دیدن پوتین که دنبال ساخت تی سی پی آی پی ملی است، چیزهای بیشتری در مورد این شکل از حکومت‌ها یاد می‌گیریم. با ما باشین که جهان هکرهای بیشتری لازم داره.

با این لینک‌ها مشترک رادیوگیک بشین

و البته ایده جدید که اگر توشون سابسکرایب کنین / مشترک بشین یا هر چی بهش میگن، خوشحال می شم:

منابع این شماره

رادیوگیک – شماره ۱۴۴ – سلام بچه‌های تو خونه

با اینکه قفل کودکمون رو زدن، من و شما بلدیم کمربندمون رو باز کنیم و اخبار رو تعقیب کنیم! در این هفته به مفهوم ناشناسی نگاه می‌کنیم، به اشتراکی شدن سرویس‌ها، هک ها و هکرها و هوش مصنوعی چینی که میزان وفاداری شما به حزب کمونیست رو به رییس اعلام می‌کنه. و کلی ماجرای دیگه. با ما باشین که جهان هکرهای بیشتری لازم داره!

با این لینک‌ها مشترک رادیوگیک بشین

و البته ایده جدید که اگر توشون سابسکرایب کنین / مشترک بشین یا هر چی بهش میگن، خوشحال می شم:

رادیوگیک ۱۴۳ – عاشقتم

در رادیوگیک ۱۴۳ از ماجرای هیجان انگیز هکرهایی می‌گیم که سعی کردن دستگاه شنودی به کابل زیراقیانوس وصل کنن، از کشف جرم با بررسی سرچ‌های گوگل حرف می‌زنیم و می‌بینیم چطوری اخطار کوید معترضین در چین قرمز می‌شه تا نتونن هتلشون رو ترک کنن. همینطور از قرص جایگزین ورزش و دیپ فیک در مصاحبه شغلی و کلی چیز دیگه.

با این لینک‌ها مشترک رادیوگیک بشین

و البته ایده جدید که اگر توشون سابسکرایب کنین / مشترک بشین یا هر چی بهش میگن، خوشحال می شم:

منابع این شماره

02:30 – کشف جرم با بررسی سرچ‌‌های گوگل
10:12 – هرتز بلید
12:50 – جلوگیری از حرکت مردم در چین با بهانه کوید
17:21 – وضعیت ایران
21:20 – قرص جایگزین ورزش
24:15 – دیپ فیک برای دریافت شغل فنی
32:05 – شرکت های متعلق به کارمندان
37:10 – سرویس پولی تلگرام
38:25 – حمله فیزیکی هکرها به کابل‌های زیردریایی
43:13 – https://apnews.com/article/science-health-education-california-5197d3c602b0497d60c15d0bae20ad94
44:24 – بخش آخر و نامه‌ها و تبریک‌ها

رادیوگیک – شماره ۱۴۲ – خیرین دزد دات نتی

یه کشیش/مهندس از ازگوگل بیرون اومده و می‌گه اونجا هوش مصنوعی احساس پیدا کرده، یکی از راه دور گوشی شما رو تاچ می‌کنه، یکی می‌گه استارلینک در جنگ تاثیر داشته و آفریقا هم استارلینک دار شده و این وسط بدافزارها شما رو مجبور به کار خیر می کنن و باونتی هکرها شده ۶ میلیون دلار! خلاصه دنیای عجیبی است که با رادیوگیک می‌تونین همراهش باشین چون دنیا هکرهای بیشتری لازم داره.

با این لینک‌ها مشترک رادیوگیک بشین

و البته ایده جدید که اگر توشون سابسکرایب کنین / مشترک بشین یا هر چی بهش میگن، خوشحال می شم:

منابع این شماره