about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
تأثیر
1404/11/23 - 17:54- سایرفناوری ها

تأثیر کمبود تراشه‌های حافظه بر عرضه رایانه‌های شخصی

گروه لنوو چین در مورد افزایش فشار بر عرضه رایانه‌های شخصی به دلیل کمبود فزاینده تراشه‌های حافظه هشدار داد.

هشدار
1404/10/01 - 10:44- جنگ سایبری

هشدار روزنامه اسرائیلی درباره جنگ سایبری با ایران

روزنامه اسرائیلی معاریو پس از یک سری حملات هکری علیه شخصیت‌های ارشد سیاسی و نهادهای دولتی، درباره جنگ سایبری با ایران و تشدید نفوذها هشدار داد.

آماده‌سازی
1404/09/11 - 08:18- تروریسم سایبری

آماده‌سازی رژیم صهیونیستی در حوزه فناوری برای جنگ احتمالی بعدی با ایران

رژیم صهیونیستی در حال آماده‌سازی طیف جدیدی از سلاح‌ها و فناوری‌های جدید برای جنگ بعدی با ایران است.

آسیب‌پذیری CVE-2025-54322 با شدت 10 یک نقص امنیتی بسیار بحرانی در سیستم‌عامل XSpeeder SXZOS است که به مهاجم اجازه می‌دهد بدون نیاز به احراز هویت، کد دلخواه خود را از راه دور اجرا کند.

به گزارش کارگروه امنیت سایبربان ؛ آسیب‌پذیری CVE-2025-54322 با شدت 10 یک نقص امنیتی بسیار بحرانی در سیستم‌عامل XSpeeder SXZOS است که به مهاجم اجازه می‌دهد بدون نیاز به احراز هویت، کد دلخواه خود را از راه دور اجرا کند. این مشکل از پردازش ناامن پارامتر chkid در فایل vLogin.py ناشی می‌شود که امکان تزریق کد Python رمزگذاری‌شده با Base64 را فراهم می‌کند. پارامترهای دیگری مانند title و oIP نیز در مسیر اجرای کد نقش دارند. در صورت بهره‌برداری موفق، کد تزریق‌شده با سطح دسترسی root اجرا می‌شود و مهاجم می‌تواند کنترل کامل دستگاه را به دست بگیرد. این آسیب‌پذیری می‌تواند منجر به سرقت اطلاعات، دستکاری تنظیمات سیستمی و ایجاد دسترسی پایدار شود. سادگی بهره‌برداری و سطح دسترسی بالا، این نقص را به یک تهدید بسیار جدی برای سیستم‌های مبتنی بر SXZOS تبدیل می‌کند.

محصولات تحت‌تأثیر

  •  XSpeeder SXZOS

  • نسخه‌های تا 2025‑12‑26 (شامل نسخه‌های قبل از تاریخ پچ)

  • هر دستگاه یا سیستمِ SXZOS که دارای فایل آسیب‌پذیر vLogin.py باشد

  • سیستم‌هایی که پارامتر chkid را در فرآیند احراز هویت یا ورودی HTTP قبول می‌کنند

  • استقرارهایی که بدون احراز هویت (unauthenticated) در معرض اینترنت قرار دارند

توصیه‌های امنیتی

  • به‌روزرسانی فوری SXZOS به نسخه‌ای که این مشکل در آن رفع شده است.

  • محدودسازی دسترسی شبکه‌ای به سرویس‌های مدیریتی و پورت‌های مرتبط با vLogin.

  • قرار دادن دستگاه‌ها پشت فایروال / VPN و عدم قرارگیری مستقیم در اینترنت.

  • بررسی و حذف ورودی‌های مشکوک در chkid، title و oIP برای جلوگیری از تزریق Base64.

  • فعال‌سازی احراز هویت چندعاملی (MFA) برای مدیریت دستگاه در صورت امکان.

  • نظارت و پایش لاگ‌ها برای شناسایی تلاش‌های غیرمجاز برای اجرای کد.

  • ایزوله‌سازی سرویس SXZOS در شبکه‌های جداگانه (VLAN/DMZ) برای کاهش برد حمله.

منبع:

موضوع:

تازه ترین ها
افشای
1404/11/30 - 19:32- جرم سایبری

افشای اطلاعات شخصی درپی حمله سایبری به فروشگاه سکه آنلاین اوکراین

حمله سایبری به فروشگاه آنلاین سکه‌شناسی در اوکراین، اطلاعات شخصی را افشا کرد، اما کارشناسان ادعا کردند که اطلاعات مالی ایمن مانده‌اند.

هک
1404/11/30 - 19:16- جرم سایبری

هک پایگاه داده حساب‌های بانکی ملی فرانسه

مقامات فرانسوی اعلام کردند که مهاجمان به پایگاه داده حساب‌های بانکی ملی فرانسه نفوذ کرده‌اند.

همکاری
1404/11/30 - 15:56- هوش مصنوعي

همکاری آنتروپیک با هند در زمینه هوش مصنوعی

آنتروپیک به دنبال همکاری عمیق‌تر در زمینه هوش مصنوعی با هند است.