Sabitlenmiş Tweet
M.
122 posts

M.
@abnshla
لا إله إلا الله وحده لا شريك له، له الملك وله الحمد وهو على كل شيء قدير
المملكة العربية السعودية Katılım Nisan 2023
146 Takip Edilen8 Takipçiler

- البسام بصمة 28
- البسام بصمة 3
- البسام بصمة 30
- البسام بلص 22
اكثر شي انذكر بالمنشن لحد الان.. نعتمده للعيد ياناس؟؟؟




سلطان@_su6an
تكفون انقذونا قبل العيد وش افضل شماغ ممكن الواحد يعتمده للعيد، ياليت تحطون السعر والنوع تكفون انقذوا اخوكم
العربية

مسك مسوين برنامج يخليك مستعد لوظيفتك القادمة بإذن الله🤩🤩🤩
البرنامج مكون من 8 دورات تدريبية بالتعاون مع أكبر الجهات المحلية والعالميه .
#مسك_المهارات
لا تفوتكم الفرصه🤩👇🏻 |
hub.misk.org.sa/ar/programs/sk…

العربية

@TuwaiqAcademy @googlecloud امس كان عندي اختبار هندسة الحوسبة السحابية واختبرت ولكن عند تسليم الاختبار صار عندي مشكلة في الشبكه و لا ادري اذا تم تسليم الاختبار او لا ، كيف اتاكد من تسليمي للاختبار؟
العربية

انطلق في رحلة احترافية لتعلّم برمجيات الحوسبة السحابية ☁️
من خلال معسكر "هندسة الحوسبة السحابية باستخدام Google Cloud" ضمن #مبادرة_3000_مطور بالشراكة مع @GoogleCloud
العربية

- لا يشترط خبرة
- عادي أي تخصص
سَ | وَظائف@S2_JOB2
200 شاااااغر 😍😍😍 تدريب منتهي بالتوظيف اللي يشوف نفسه مناسب يعلمني، وبرشحه بعد ما أنزل التفاصيل
العربية

من الخاص✅
في كل مناطق المملكة
مطلوب مهندس الكترونيات
الراتب:٧٠٠٠
ايام العمل :٥
((ليس على راس عمل ))
*سعودي
*اعتماد مهني للمهندسين * الفئة مهندس التخصص مهندس الكترونيات
للتقديم :
hrcvv3@gmail.com
العربية

معسكر سيبراني جديد؛ لتطوير قدراتك في الهندسة العكسيّة بشهادات احترافية بالشراكة مع @offsectraining
سجل الآن: tuwaiq.edu.sa/bootcamp/n2Y9X…

العربية

كيف اخترقت نظام شركة كبرى ووصلت لبيانات الموظفين وقدرت أتحكم بأي رقم جوال تابع لهم؟
قصتي مع هالتارقت بدت بشكل عادي، مثل أي فحص أسويه للمواقع. بس اللي خلاني أركز عليه أكثر إني كنت أتابع الشركة هذي على السوشال ميديا، وشفت لهم إعلان إنهم نزلوا نسخة جديدة من تطبيقاتهم ومواقعهم، وبدوا يرسلون دعوات للمستخدمين عشان يجربون النسخة البيتا.
فا شفت ان فيه فرصة كبيرة جدًا اني احصل ثغرات خطيرة، فا بديت اسوي enumeration عمييق بحيث يكون عندي سكوب كبير وابدا امخمخ عليه.
🟥 كيف قدرت اخترق admin panel الموقع 🟥
في بداية جمع المعلومات وصلت لسب دومين اسمه beta.x.com، ولما دخلت عليه لاحظت إنه يستخدم JavaScript framework، وهالشي مفيد لأنه غالبًا تقدر تطلع كل المسارات اللي بالموقع. سويت تحليل لملفات الـ JS وطلعت منها المسارات، وكان في مسار شدني اسمه:
/admin/dashboard
ففتحت الباث هذا، وفعلاً طلع لي صفحة تسجيل دخول للـ admin.
قلت خلني أجرب دخول بحسابات افتراضية (default creds)، بما إنه موقع beta وغالباً يكونون حاطين يوزرات زي test/admin أو شي مشابه، جربت كذا احتمال بس للأسف ما نفع ولا واحد منها.
وقتها جلست أفكر شوي وبدأت أحلل الريكوست حق تسجيل الدخول، وكان ريكوست عادي جدًا، وفيه الباراميترز: email و password.
جت ببالي فكرة: وش بيصير لو بدل ما أرسل username و password، أرسل باراميتر اسمه PhoneNumber؟
للتوضيح: طبعًا فكرت اني اغير الباراميتر لهذا الشكل، جت ببالي لاني وانا افحص الموقع لاحظت فيه اكثر من لوقن يستخدمون فيه PhoneNumber + فهمي للكود والابلكيشن، فا من خلال معرفتي بهذي الاشياء طلعت بفكرة تغيير الباراميتر.
وفعلاً، جربت أرسل الريكوست بباراميتر واحد بس اسمه PhoneNumber وحطيت فيه رقم جوالي
والمفاجأة إن الموقع أرسل لي OTP !، دخلت الكود اللي جاني، وفعلاً دخلني على لوحة تحكم الـ admin
طبعًا من خلال لوحة التحكم قدرت أسوي أشياء كثير، منها:
1. أقدر أستعلم عن أي مستخدم برقم جواله وتطلع لي كل بياناته مثل هويته، اسمه، عنوانه… إلخ.
2. عندي وصول كامل لتذاكر الدعم الفني، وأقدر أشوفها وأرد عليها.
3. أقدر أشوف كل طلبات المستخدمين وأتحكم فيها بشكل كامل.
وبرضو لاحظت إن فيه ميزة تخليك تدخل على حساب أي مستخدم وتتحكم فيه كأنك هو، مثل إنك تلغي شريحته أو تشتري منتجات باستخدام رصيد محفظته! فاللي شفته إن الخطورة كانت عالية جدًا.




العربية














