آسیب‌پذیری اجرای کد از راه دور در Apache Tomcat

آسیب‌پذیری اجرای کد از راه دور در Apache Tomcat Apache Tomcat  یک نرم افزار متن‌باز است که توسط Apache ساخته شده است. اخیراً یک آسیب‌پذیری اجرای کد از راه دور در Apache Tomcat با شناسه CVE-2020-9484 یافت شد. نسخه‌های آسیب‌پذیر عبارتند از: Apache Tomcat 10.x < 10.0.0-M5 Apache Tomcat 9.x < 9.0.35 Apache Tomcat 8.x…

سه آسیب‌پذیری بحرانی در نرم‌افزار Adobe Acrobat Reader DC در سیستم‌عامل mac

اخیراً سه آسیب‌پذیری بحرانی در نرم‌افزار Adobe Acrobat Reader DC در نسخه سیستم‌عامل mac که به مهاجمان امکان می‌دهد به دسترسی Root دست پیدا کنند، وصله شد (CVE-2020-9615، CVE-2020-9614، CVE-2020-9613). تنها نصب Adobe Acrobat Reader DC باعث ایجاد آسیب‌پذیری‌ها می‌شود. یک کاربر عادی سیستم‌عامل mac (با SIP فعال شده) می‌تواند از این زنجیره آسیب‌پذیری‌ها جهت…

آسیب‌پذیری بحرانی در سرور و مراکز داده Jira

نرم‌افزار Jira یک نرم‌افزار کاربردی با کاربری آسان به منظور انجام امور کنترل پروژه، توسعه نرم‌افزار و کاربرد‌های گوناگون از این دست می‌باشد. اخیراً نرم‌افزار جیرا با انتشار یک به‌روزرسانی، یک آسیب‌پذیری بحرانی در Data Center و سرور Jira که با شناسه CVE-2019-11581 شناخته می‌شود را وصله کرد. این آسیب‌پذیری، یک آسیب‌پذیری تزریق قالب سمت…

آسیب‌پذیری بحرانی در وب سرور NGINX

NGINX وب سروری متن باز و رایگان است که بسیاری از دامنه‌های فعال را میزبانی می‌کند. Nginx به عنوان متعادل کننده بارگزاری یا load balancer، وب سرور و HTTP cache  استفاده می‌شود. پروژه Nginx دارای کارایی و عملکرد بالا و استفاده کمتر و بهینه شده از حافظه می‌باشد. این وب سرور بر روی سیستم‌عامل‌های مختلفی…

آسیب‌پذیری جعل درخواست Cross-Site در افزونه Ninja Forms وردپرس

افزونه Ninja Forms، افزونه‌ای با بیش از 1 میلیون نصب، یکی از محبوب‌ترین افزونه‌های رایگان فرم‌ساز وردپرس است که دارای امکانات حرفه‌ای و رابط کاربری زیبا می‌باشد. این افزونه، ساخت فرم در وردپرس را برای مبتدیان آسان و سریع کرده و بهترین ابزار برای ساخت فرم‌های حرفه‌ای و پیچیده‌تر برای سایت خواهد بود. این افزونه…

آسیب‌پذیری در افزونه وردپرسی Real Time Find and Replace

یک آسیب‌پذیری امنیتی از نوع CSRF (Cross-Site Request Forgery) با شدت بالا که منجر به حملات Stored XSS می‌شود، در نسخه 3.9 و همه‌ی نسخه‌های قبل از افزونه وردپرسی به نام Real-Time Find and Replace یافت شده است. این افزونه که برای کاربران امکان جایگذاری محتوای کد و متن را به طور موقت و بدون…

بهره‌برداری از آسیب‌پذیری تزریق فرمان در روتر TP-Link Archer A7

در طی مسابقات Pwn2Own توکیو در پاییز گذشته، اشخاصی به نام Pedro Ribeiro و Radek Domanski از آسیب‌پذیری تزریق فرمان به عنوان بخشی از زنجیره بهره‌برداری برای اجرای کد بر روی روتر بی سیم TP-Link Archer A7 استفاده کردند که 5000 دلار برای آن‌ها درآمد داشت. باگ به کار رفته در این بهره‌برداری اخیراً وصله…

Strandhogg

آسیب پذیری وصله نشده‌ی Strandhogg در اندروید

آسیب پذیری وصله نشده‌ی Strandhogg در اندروید مورد بهره برداری قرار گرفت این آسیب‌پذیری که در برنامک‌های مخرب اندرویدی تعبیه می‌شود برای سرقت اطلاعات بانکی و دیگر اطلاعات شخصی کاربران مورد استفاده قرار گرفته است. آسیب‌پذیری Strandhogg در قابلیت چندکاره (multitasking) اندروید قرار دارد که می‌تواند توسط برنامک مخربی که در گوشی موبایل نصب است…

DejaBlue – بازگشت BlueKeep

درباره‌ی این آسیب‌پذیری اواخر بهار سال 2019 پایگاه داده ملی آسیب‌پذیری (NVD) آسیب‌پذیری با شناسه CVE-2019-0708 را منتشر کرد ، که بعداً با نام BlueKeep شناخته شد. این آسیب‌پذیری نسخه های قدیمی ویندوز مانند ویندوز 7، سرور 2008 و 2008 R2 را تحت تأثیر قرار می‌دهد. این ضعف که بر روی سرویس Remote Desktop –…

آسیب‌پذیری جدید در مایکروسافت Outlook

آسیب‌پذیری جدید در مایکروسافت Outlook درباره‌ی این آسیب‌پذیری در تاریخ 28 آبان آسیب‌پذیری جدیدی با شناسه CVE-2019-1460 و با درجه ریسک متوسط در نسخه اندروید Outlook کشف شد. با این آسیب‌پذیری امکان ارسال ایمیل‌های مخرب و اجرای اسکریپت‌ هنگام باز کردن آن ایمیل‌ها توسط قربانی، برای مهاجمان فراهم می‌شود. انتشار وصله امنیتی مایکروسافت نسخه‌ی 4.0.65…