Trending:

स्मार्टफोन मर्मत सहज बनाउन ७ वर्षसम्म पाटपुर्जा उपलब्ध गराउने नियम लागु हुँदै चीनले बनायो धातुको टायर, अब पंक्चर हुने झन्झट सकियो एभरेष्ट बैंकले भर्चुअल क्रेडिट कार्ड सेवा सुरु डोङफेङ नामीको ऐतिहासिक सफलता: ४० भन्दा बढी देशमा १२,००० युनिट निर्यात दिव्या राई माझी डिसहोम इन्टरनेटको ब्रान्ड एम्बेस्डरमा नियुक्त ह्वाट्सएपको नयाँ गोपनीयता फिचर: अब नम्बर लुकाएर युजरनेममार्फत च्याट सम्भव ई–सूचना प्रविधि क्षेत्रका लागि बजेट सकारात्मक रहेको क्यान महासंघको निष्कर्ष सार्वजनिक सवारी बन्दको बीचमा इनड्राइभको भरपर्दो वैकल्पिक सेवा जारी ग्लोबल आइएमई बैंकद्वारा टोखा र दिक्तेल रुपाकोट मझुवागढी नगरपालिकामा बृक्षारोपण ई–सेवामा थपियो नयाँ सुविधा: अनलाइन होटल बुकिङ यामाहा नेपालले ल्यायो एमटी १५ भर्सन २ किन्ने देशभरका ग्राहकका लागि विशेष राइडिङ ज्याकेट अफर हिमालय रोडिज सिजन ७ : ‘हेल अर हेभन’ को टाइटल स्पोन्सरमा यामाहाको निरन्तरता स्मार्टफोन टिकाउपनको नयाँ परिभाषा: रेड्मी नोट १४ प्रो+ ५जी नामी र सेरेसले बजेट घोषणा अघि नेपालभर सुरु गर्‍यो “इज अन वालेट” टिकटकमा मानसिक स्वास्थ्यको लागि गाइडेड मेडिटेसन सुविधा ब्रिद इन शक्ति, प्रदर्शन र फोटोग्राफीको उत्कृष्ट संगम भिभो भी ५० लाईट नेपालमा सरकारद्वारा नयाँ डाटा सेन्टर निर्माणको घोषणा क्लासिक टेकको १ जीबीपीएस ‘इन्टरप्राइज प्रो’ इन्टरनेट प्याकेज सार्वजनिक एलन मस्कको स्टारशिप रकेट परीक्षण फेरि असफल क्याटल र फोटोन मोटर बीच कमर्सियल भेहिकल इलेक्ट्रिफिकेसनका लागि सम्झौता ग्लोबल आइएमई बैंकले ‘ग्लोबल स्काई क्लब कार्ड’ सार्वजनिक माइक्रोसफ्टमा ६ हजार कर्मचारी कटौती, एआईकै कारण इन्जिनियर बेरोजगार ललितपुर महानगरपालिकाको कोडिङ तालिमका लागि आवेदन खुला कामना सेवा विकास बैंकले अन्तर बैंक टेलर क्यूआर सेवा सुरु एआईको दुरुपयोग रोक्न आवश्यकः मन्त्री पन्त एनसेलद्वारा तीन नयाँ साप्ताहिक प्याक सार्वजनिक, रु ९९ मा डेटा, भ्वाइस र एसएमएस गुगलले ल्यायो शक्तिशाली एआई टुल, शब्दबाट बनाउन सकिनेछ फोटो र भिडियो सिमलेस दुबई २०२५ मा पहिलोपटक नेपाल पविलियनको उद्घाटन ७३ इन्टरनेट सेवा प्रदायकलाई १५ दिनभित्र रोयल्टी र बक्यौता बुझाउन प्राधिकरणको चेतावनी एनसेलद्वारा अपाङ्गता भएका व्यक्तिहरूको डिजिटल समावेशीकरण प्रवर्द्धन गर्ने प्रतिबद्धता राइडरका लागि खुशिको खबर, टुटलले कमिसन शुल्क हटायो ओमोडा एन्ड जेइकोको ‘स्विच एन्ड ड्राइभ प्रि बजेट एक्सचेन्ज अफर’ सार्वजनिक फोटोमा अनावश्यक व्यक्ति वा वस्तु आयो? यी मोबाइल एप्सले तुरुन्तै हटाइदिन्छन् चीनले सन् २०२५ का लागि डिजिटल चीन निर्माण कार्ययोजना सार्वजनिक इन्डोनेसियामा सेरेस थ्रीले जित्यो तीनवटा उत्कृष्ट ईभी अवार्ड बुटवल–भैरहवामा हुन्डाईको क्रेटा ईभी सार्वजनिक, ३० युनिट बुकिङ र १० हस्तान्तरण भिभो भी ५० लाइट छिट्टै नेपालमा, ९० वाट चार्ज र ५० एमपी क्यामेरासहित चितवनमा हुन्डाईको नयाँ क्रेटा इभीको सार्वजनिक समारोह सम्पन्न आर्थिक सुधारलाई उच्च महत्त्व दिन्छौँ : अर्थमन्त्री पौडेल डिजिटल ट्यालेन्टका लागि आवेदन खुला जलविद्युत् परीक्षण रोकियो, प्रसारण लाइनको समन्वय अभाव जिम्मेवार यूएईका राजदूतद्वारा नोबेल इलेक्ट्रोनिक्सको नेपाली बजार प्रवेशको उद्घाटन एनसेलको ग्राहक सेवा विस्तार, नयाँ अवधारणासहित सप इन सप सञ्चालनमा महालक्ष्मी विकास बैंकद्वारा फोन पे सँगको सहकार्यमा ‘स्क्यान टु क्यास’ सेवा सुरु साइमेक्स इंकद्वारा देशभर बीवाईडी मेगा एक्सचेन्ज क्याम्पेनको घोषणा नेपाल राष्ट्र बैंकद्वारा पूर्व बजेटकालीन समीक्षा प्रतिवेदन अर्थ मन्त्रालयमा पेश ‘ह्याक फर नेपाल’ ह्याकाथन जेठ १५ देखि एनसीआईटीमा आयोजना हुँदै काइयी एक्सचेन्ज कार्निभल २०८२ वैशाख २६ देखि थापाथलीमा सुरु हुँदै चितवनमा जी मोटर्सको नयाँ शोरुम, स्काईवेल गाडीको बिक्री सुरु ग्लोबल आईएमई बैंकले अनलाइन ग्लोबल पेमेन्ट गेटवे सुरू गर्‍यो
अपडेट

सुरक्षा अनुसन्धानकर्ताले पत्ता लगाए यान्डेक्स एसएसआरएफको त्रुटि

सुरक्षा अनुसन्धानकर्ताले पत्ता लगाए यान्डेक्स एसएसआरएफको त्रुटि
अ+ अ-
अनुमानित्त पढ्न लग्ने समय 1 मिनेट

रूसी खोज र इन्टरनेट सेवाहरूको विशाल यान्डेक्सले इजिप्टका सुरक्षा अनुसन्धानकर्ता मोमेन अलीले पत्ता लगाएको सम्भावित रूपमा गम्भीर सर्भर-साइड रिक्वेस्ट जालसाजी (एसएसआरएफ) जोखिम समाधान गरेको छ।

अली (उर्फ ‘द साइबरकेटा’) ले यान्डेक्सको पूर्वाधारको व्यवस्थित खोजी पछि भेद्यता पत्ता लगाए।

तिनीहरूले यान्डेक्सको बग बाउन्टी मार्फत जोखिम रिपोर्ट गरे, नोभेम्बर २०२१ को लागि संस्थाको हल अफ फेममा स्थान कमाए पछि समस्या प्रमाणित र यसको विकास टोलीद्वारा समाधान गरिए।
असुरक्षाको समाधानले बग बाउन्टी शिकारको लागि आफ्नो दृष्टिकोण, विभिन्न गुगल डर्कहरू प्रयोग गरेर यान्डेक्सको पूर्वाधारमा सम्भावित लक्ष्यहरू पहिचान गर्नको लागि उनको खोज, र एसएसआरएफ को कमजोरी उसले अन्ततः खुलासा गर्ने बारे प्राविधिक ब्लग पोष्ट प्रकाशित गर्ने बाटो खुला गर्यो।

जोखिमको मूल कारण प्रोक्सी सेवा प्रदायक हेडरमा निर्दिष्ट सेवा प्रदायक नाममा सर्भर फर्वार्डिङ अनुरोधहरू गलत कन्फिगर गरिएको थियो। अलीले आफ्नो लेखनमा वर्णन गरेझैं “एसएसआरएफ एक्ष -फर्वार्ड सेवा प्रदायक जस्ता एहतितिपी हेडरहरू इन्जेक्सन गर्दा भएको हो, त्यसैले मेरो मामलामा एसएसआरएफ एहतितिपी हेडरमा थियो,” ।

अलीले बर्प इन्ट्रुडर, बर्प सहयोगी, र न्यूक्ली टेम्प्लेट स्क्यानरको संयोजन प्रयोग गरी कमजोरी पत्ता लगाउन र प्रमाणित गर्न प्रयोग गर्यो।

सर्भर-साइड मनोरन्जन

सामान्यतया एसएसआरएफ आक्रमणहरूले आक्रमणकर्तालाई सर्भर-साइड अनुप्रयोगलाई आक्रमणकर्ताद्वारा चयन गरिएको डोमेनमा एहतितिपी अनुरोधहरू गर्न, सामान्यतया दुर्भावनापूर्ण उद्देश्यका लागि चलाउन अनुमति दिन्छ।

यो प्राधिकरण प्रमाणहरू बन्द गर्न, केही आक्रमण परिदृश्यहरूमा, वा संगठनको पूर्वाधार भित्र आन्तरिक-मात्र सेवाहरूमा जडान गर्नको लागि सर्भर प्राप्त गर्न सकिन्छ।

यो खबर पढेर तपाईलाई कस्तो महसुस भयो ?