Sabitlenmiş Tweet
𝐴𝐻𝑀𝐸𝐷
1.5K posts


@San_shin12 @AllahYl3nAlyhod اللي صدم اول، مرايته بتتصفط، بمعنى آخر لو الالنترا صدم اول مرايته بتتصفط ولو خوينا اول من صدم مرايته بتتصفط، صحيح الالنترا دخل عليه بس اعتقد خوينا غلطان. قروشة فعلا…
العربية
𝐴𝐻𝑀𝐸𝐷 retweetledi

كيف اخترقت نظام شركة كبرى ووصلت لبيانات الموظفين وقدرت أتحكم بأي رقم جوال تابع لهم؟
قصتي مع هالتارقت بدت بشكل عادي، مثل أي فحص أسويه للمواقع. بس اللي خلاني أركز عليه أكثر إني كنت أتابع الشركة هذي على السوشال ميديا، وشفت لهم إعلان إنهم نزلوا نسخة جديدة من تطبيقاتهم ومواقعهم، وبدوا يرسلون دعوات للمستخدمين عشان يجربون النسخة البيتا.
فا شفت ان فيه فرصة كبيرة جدًا اني احصل ثغرات خطيرة، فا بديت اسوي enumeration عمييق بحيث يكون عندي سكوب كبير وابدا امخمخ عليه.
🟥 كيف قدرت اخترق admin panel الموقع 🟥
في بداية جمع المعلومات وصلت لسب دومين اسمه beta.x.com، ولما دخلت عليه لاحظت إنه يستخدم JavaScript framework، وهالشي مفيد لأنه غالبًا تقدر تطلع كل المسارات اللي بالموقع. سويت تحليل لملفات الـ JS وطلعت منها المسارات، وكان في مسار شدني اسمه:
/admin/dashboard
ففتحت الباث هذا، وفعلاً طلع لي صفحة تسجيل دخول للـ admin.
قلت خلني أجرب دخول بحسابات افتراضية (default creds)، بما إنه موقع beta وغالباً يكونون حاطين يوزرات زي test/admin أو شي مشابه، جربت كذا احتمال بس للأسف ما نفع ولا واحد منها.
وقتها جلست أفكر شوي وبدأت أحلل الريكوست حق تسجيل الدخول، وكان ريكوست عادي جدًا، وفيه الباراميترز: email و password.
جت ببالي فكرة: وش بيصير لو بدل ما أرسل username و password، أرسل باراميتر اسمه PhoneNumber؟
للتوضيح: طبعًا فكرت اني اغير الباراميتر لهذا الشكل، جت ببالي لاني وانا افحص الموقع لاحظت فيه اكثر من لوقن يستخدمون فيه PhoneNumber + فهمي للكود والابلكيشن، فا من خلال معرفتي بهذي الاشياء طلعت بفكرة تغيير الباراميتر.
وفعلاً، جربت أرسل الريكوست بباراميتر واحد بس اسمه PhoneNumber وحطيت فيه رقم جوالي
والمفاجأة إن الموقع أرسل لي OTP !، دخلت الكود اللي جاني، وفعلاً دخلني على لوحة تحكم الـ admin
طبعًا من خلال لوحة التحكم قدرت أسوي أشياء كثير، منها:
1. أقدر أستعلم عن أي مستخدم برقم جواله وتطلع لي كل بياناته مثل هويته، اسمه، عنوانه… إلخ.
2. عندي وصول كامل لتذاكر الدعم الفني، وأقدر أشوفها وأرد عليها.
3. أقدر أشوف كل طلبات المستخدمين وأتحكم فيها بشكل كامل.
وبرضو لاحظت إن فيه ميزة تخليك تدخل على حساب أي مستخدم وتتحكم فيه كأنك هو، مثل إنك تلغي شريحته أو تشتري منتجات باستخدام رصيد محفظته! فاللي شفته إن الخطورة كانت عالية جدًا.




العربية

@mohamed6290 الغير ذكي "مُقلِّد" بينما الذكي يحاول يصنع طريقه الخاص وقد ينجح او يستسلم، فإذا استسلم إمّا ان يموت او يتحول الى مُقلِّد. وهذا هو سبب تأخر الذكي
العربية

@HereIsRenad @INTP33 هو صحيح حتى انا اتفق مع الجزء الاول لأن الحزن والسلبية بشكل عام مفيدة عشان تحس بنقيضها، لكن هذا فقط تفسير العبارة
العربية

@future_A7 @INTP33 اتفق مع الجزء الاول، بس بعض الايام كويس تمشي زي ما هي، صاير عندي حساسية ضد العمق -> overrated
العربية


@HereIsRenad @INTP33 معناه انه مهما كان يومك سيء من احداث ومشاعر امنحه بعض من الايجابية والتفاؤل، وكذا عطيت يومك حياة وطعم رغم سوءه (الشطر الاول). بينما اذا ما منحته من الايجابية والتفاؤل فأنت قاعد تمشّي اليوم بالوقت وتبغى اليوم يعدّي وبس بدون ابداء اي تصرف جيد للظروف (مشّي وقت) (الشطر الثاني)
العربية
𝐴𝐻𝑀𝐸𝐷 retweetledi

@l_16H على معدل التحضيري، وكما ذكرت الكل بيكون شاد حيله لعدم ضمانه مقعد بالتالي نسبة النسب العالية عالية غالبا. فالخلل الاساسي بالخمسين الاولى وليست الثانيه. والثانية امرها بسيط لانها تخص الجامعة وليس التعليم ككل. عموما، الخمسين الاولى هو محور الكلام لان الاختبارين الفترة الاخيرة صارت
العربية

وجب اعادة النظر في مسألة القبول في الجامعات ونسب التخصيص لان اللي صاير غير منطقي أبدًا وظلم كبير للأجيال القادمة !!
عمادة القبول والتسجيل@ksu_dar
يسر عمادة شؤون القبول والتسجيل بجامعة الملك سعود إعلان نتائج تخصيص طلاب وطالبات السنة الأولى المشتركة بنهاية الفصل الثاني للعام الدراسي 1445 news.ksu.edu.sa/ar/node/144156
العربية

هندسة برمجيات اعلى من الطب 🔥🔥!!
منصة مُرشد@KSU_HELP
📛 #عاجل : نتائج تخصيص طلاب وطالبات السنة الأولى المشتركة دفعة 445 وفق معدلات إيقاف التخصيص التالية : يتبع …
العربية












