سپتامبر 2015

رخنه امنیتی UPnP در پروتکل‌های SSDP-SOAP-UPnP

سلام

rapid7 logo

Security Flaw in Universal Plug and Play (UPnP)
Unplug. Don't Play.

(Copyright 2012-2013 Rapid7, Inc.)

مقدمه از خودم!

قبل از اینکه شروع به خوندن این مقاله‌ی خیلی طولانی بکنید بگم که من از این روش در چند جا استفاده کردم و جواب هم داده. خیلی حمله رو راحت می‌کنه. البته من که حمله نکردم. منظورم تست نفوذ بود devil

چکیده عملکرد:

UPnP یک پروتکل استاندارد است که ارتباط بین کامپیوترها و دستگاههای فعال در شبکه را آسان می کند. این پروتکل به صورت پیشفرض روی میلیون ها سیستم شامل روتر، پرینترها، سرورهای رسانه ای، دوربین های آنلاین، تلویزیون های هوشمند، سیستم های اتوماسیون خانگی و سرورهای ذخیره سازی شبکه فعال است. امکان پشتیبانی از UPnP به صورت پیشفرض روی سیستم عامل مایکروسافت، مک و بسیاری از توسعه های لینوکس فعال است.

پروتکل UPnP از مشکلات امنیتی اساسی رنج می برد که بسیاری از آنها در طی ۱۲ سال گذشته برجسته شده اند. تصدیق هویت موضوعی است که به ندرت توسط کارخانه های سازنده دستگاهها پیاده سازی می شود. مباحث مربوط به امتیازات  و دسترسی ها نیز اغلب در شبکه های غیر قابل اعتمادو... رها شده است. در این مقاله تمرکز ما روی دستگاه های شبکه و برنامه هایی است که قابلیت UPnP روی آن فعال است.

آنتی‌ویروس مسخره گوگل!

سلام

must try harder

قضیه از این قراره که امروز می‌خواستم یه فایل exe. رو با جیمیل ارسال کنم:

مرحله‌ی اول: وقتی خواستم اون رو همینجوری پیوست کنم، مسلما طبق انتظار با پیام "Blocked for security reasonsٓ" مواجه شدم؛ که جا داره از گوگل تشکر کنم چون با این کار هکر نمی‌تونه فایل تروجانش رو به صورت مستقیم به بقیه ارسال کنه و باعث آلودگی سیستم قربانی بشه اما...

تولدم مبارک :)

سلا!!!م

بله دیگه؛ امروز روز بزرگیه چون تولدمه... یکسال پیش در همچین روزی (البته نصف شب بود) تصمیم گرفتم این وبلاگ رو راه بندازم! به همین زودی گذشت و وبلاگ من امروز یکسالش تموم میشه:) یه جورایی میشه گفت که من این وبلاگ رو به دنیا آوردم اما برعکس این‌هایی که می‌گن بزرگ‌ترین درد دنیا، درد زایمانه من که هیچی حس نکردم :دی

happy birthday

در این مدت تعداد ۸۹ مطلب رو منتشر کردم و در اون‌ها از هک و امنیت و زندگی و خبر و همایش و... حرف زدم.

اگرچه در بین این مطالب بیشتر از کامپیوتر نوشتم اما با توجه به ‌اینکه اکثر اون‌ها ترجمه‌ی مقالات دیگران بوده خیلی دوست‌شون ندارم؛ (اصلا مگه کامپیوتر خودش چیه که ترجمه‌ی مقالات بقیه بخواد چیز با ارزشی باشه)  اما برعکس این موضوع، جملاتم در زمینه‌ی امنیت اطلاعات و همینطور مطالب مربوط به زندگی رو بیش از هرچیز دیگه‌ای دوست دارم و به نظرم ارزش واقعی وبلاگم به همین مطالبه و بنابراین لیست‌شون رو اینجا هم میارم...

شعر فارسی، حس ایرانی

سلام

دیروز، روز شعر و ادب فارسی و بزرگداشت استاد شهریار بود...

shahriar

شعر همیشه با احساسات آدم‌ها بازی می‌کنه و گاهی یک بیت شعر کاری می‌کنه که هزارتا کتاب و سخنرانی اون تاثیر رو نداره... نمی‌دونم خارجی‌ها هم مثل ما به شعر علاقه دارند یا نه اما چیزی که کاملا معلومه اینه که ما ایرانی‌ها یه جور دیگه به شعر نگاه می‌کنیم...

این که برای هر حسی از انسان، شعرهای زیادی وجود داره نشون می‌ده که ما آدم‌ها چه شاد باشیم و چه غمگین، چه وصال باشه و چه دوری و صبر، چه خیانت باشه و چه وفاداری به معشوق، چه بخوایم تعریف کنیم یا حتی بخوایم از مناظر بگیم باز هم به سراغ شعر می‌ریم...

در این میان دو دسته آدم وجود دارند:
اون‌هایی که شعر بقیه رو می‌خونند و سراغ احساسات خودشون رو در اشعار بقیه می‌گیرند
و دسته‌ی بعدی اون‌هایی که احساسات خودشون رو به شعر می‌کشند و صفا می‌کنند...

چه حرف‌ها که درونم نگفته می‌ماند      خوشا به حال شماها که شاعری بلدید

خوشا به حال شاعران و البته بیشتر از همه خوش به حال کسی که شعر «علی(ع) ای همای رحمت»ش غوغا کرد... خوش به حال تبریز و تبریزی‌ها...

در انتها هم شعر زیبا و مشهور استاد رو با صدای خودشون قرار می‌دم

جشنواره روز آزادی نرم‌افزار- دانشگاه شریف

سلام

بله دیگه! بازار همایش‌های «متن بازها» داغه و هر روز تنورش گرم‌تر می‌شه.

آخر این هفته هم جشنواره‌ی آزادی نرم‌افزار (Software Freedom Day یا SFD)  در دانشگاه شریف برگزار می‌شه و اگر دوست داشتید می‌تونید حامی مالی‌شون بشین چون همه مثل خودمونن!

sfd 1394

زمان برگزاری: پنج‌شنبه- ۹ مهر ۱۳۹۴- ساعت ۹ تا۱۷
محل برگزاری: دانشگاه صنعتی شریف، سالن جابر
سایت جشنواره: sfd.fsug.ir/1394
جدول زمان‌بندی: لینک