Trending:

‘आइएमई पे’ एपमा बैंक खाता लिङ्क गरी स्मार्टफोन जित्ने मौका माइडिया: चिसो मौसमका लागी उपयोगी विभिन्न इलेक्ट्रोनिक्स सामान नेपालले पायो ‘बीबी माइनस’ रेटिङ, दक्षिण एसियामा भारतपछि राम्रो अल-इलेक्ट्रिक प्रिमियम इभी जिकर एक्स गुगललाई झट्का, गुगल क्रोम बेच्नुपर्ने सम्भावना देशभरका धर्मकाँटालाई डिजिटल बनाउने तयारी प्लाष्ट नेपालले अन्तर्राष्ट्रिय प्लाष्टिक प्रर्दशनी गर्ने बीवाईडीका ३० वर्ष : एक करोड गाडी उत्पादन मुर्गियामा डिशहोमको नयाँ शाखा नेपाल टेलिकमको सुन्धारा शाखामा रोबोट सेवा शुरू आईटी निर्याततर्फको ठूलो करदाता बन्यो ‘कोडावतार’ साइबर प्रविधिमा आधारित ठगीमा विद्यार्थी बढी संलग्न टेलिकमको अवरुद्ध सेवा सञ्चालन वर्ल्डलिङ्कले तिर्‍यो दुई अर्ब पन्ध्र करोड डिजिटल लाइसेन्स नियमनका लागि ट्राफिक प्रहरीलाई स्मार्ट फोन हस्तान्तरण शाओमीद्वारा तीन नयाँ पावर ब्याङ्कहरू सार्वजनिक हेलो रोबोट ! तिम्रो नाम के हो ? चन्द्रमामा अर्बौं वर्षअघि ज्वालामुखी विस्फोट हुने गरेको पुष्टि बेलायती अखबार द गार्डियनले अबदेखि एक्समा सामग्री पोस्ट नगर्ने आजदेखि ‘फीन इलेक्ट्रो टेक २०२४’ सुरु आइटी उद्योगमार्फत रोजगार सिर्जना गर्न सकिन्छ : सञ्चारमन्त्री गुरुङ एलन मस्कको ‘स्टारलिङ्क’​​​​​​​लाई भारतमा सञ्चालन गर्न अनुमति दिइयो पाथीभरामा डिजिटल माध्यमबाट भेटी चढाउने व्यवस्था इन्ड्राइभले सार्वजनिक गर्‍यो ‘इन्ड्राइभ कम्फर्ट’ सुविधा काठमाडौँमा ‘फिन इलेक्ट्रो टेक २०२४’ हुँदै चांगान नेपालले बुटवलमा सार्वजनिक गर्‍यो दिपल ईभी सामसङ ग्यालेक्सी ए१६ फाइभजी लन्च चीनद्वारा ‘रिमोट सेन्सिङ’ उपग्रहहरूको प्रक्षेपण चीनद्वारा ‘रिमोट सेन्सिङ’ उपग्रहहरूको प्रक्षेपण विदुरमा चिनियाँ भाषा र आइटीका कक्षा सञ्चालन माइपे वालेट र एससीटीबीच क्यूआर मार्फत भुक्तानीको लागि सम्झौता दुर्गा प्रसाईंले ‘दुर्गा राइड शेयरिङ्ग प्लेटफर्म ल्याउँदै नेपाल टेलिकमले ल्यायो कर्पोरेट ग्राहकलाई मल्टिपल टीभी जडान गर्ने सुविधा क्यान महासंघका निवर्तमान अध्यक्ष कुँवर असोसियोको उपाध्यक्षमा पुनःनिर्वाचित हुन्डाईको आयोनिक ५ ईभी अब सय किलोवाटमा नेपाल इन्भेस्टमेन्ट मेगा बैंक र मितेरी डेभलपमेन्ट बैंकलाई राष्ट्र बैंकले गर्‍यो कारबाही प्राविधिक शिक्षा अध्ययनका लागि बिनाब्याज पाँच लाख ऋण दिइने खर्बौंको एनसेल ‘तन्नम’ कागजी कम्पनीको कब्जामा: युकेमा दर्ता, सिंगापुरबाट सञ्चालन नेपालभर ‘पठाओ पोइन्ट्स’ र ‘पठाओ पार्सल’ डेलिभरी सेवा सुरू युटयुबको प्रतिबन्धपछि रसियाले गुगललाई गर्‍यो विश्वको जीडीपीभन्दा बढी रकम जरिवाना जागिर खोस्छ भन्ने एआईले उल्टै कर्मचारीको काम किन बढायो ? स्मार्ट च्वाइस् र एनसीएचएलबिच नेपालपे कार्डको लागि समझदारी यस्तो छ वर्ल्डलिंकको राजश्व छलीसम्बन्धीको मुद्दामा सर्वोच्चको फैसला (पूर्णपाठसहित) एनसेलको शंकास्पद कारोवार: हुण्डी र ‘क्रिप्टो’ गरेको आशंका, अनुसन्धान गर्न माग [प्रमाणसहित] मानिसजस्तै सोच्न सक्छ एआईले ? एलजीका उत्पादनहरुमा ४० प्रतिशत सम्मको क्यासब्याक र पक्का उपहार ! औद्योगिक क्षेत्रको आधुनिकीकरणमा एआई अपरिहार्य भइसक्यो : उद्योगमन्त्री आर्टिफिसियल इन्टेलिजेन्ससम्बन्धी राष्ट्रिय नीति बनाएर अघि बढ्ने सरकारको तयारी नेपालमा पहिलो पटक सुरु भएको एआई सम्मेलनको प्रधानमन्त्रीले गरे उद्घाटन दूरसञ्चार प्राधिकरणका अध्यक्ष भण्डारीविरुद्ध भ्रष्टाचारको उजुरी, अनुसन्धान गर्दै अख्तियार [प्रमाणसहित]
अपडेट

सुरक्षा अनुसन्धानकर्ताले पत्ता लगाए यान्डेक्स एसएसआरएफको त्रुटि

सुरक्षा अनुसन्धानकर्ताले पत्ता लगाए यान्डेक्स एसएसआरएफको त्रुटि
अ+ अ-
अनुमानित्त पढ्न लग्ने समय 1 मिनेट

रूसी खोज र इन्टरनेट सेवाहरूको विशाल यान्डेक्सले इजिप्टका सुरक्षा अनुसन्धानकर्ता मोमेन अलीले पत्ता लगाएको सम्भावित रूपमा गम्भीर सर्भर-साइड रिक्वेस्ट जालसाजी (एसएसआरएफ) जोखिम समाधान गरेको छ।

अली (उर्फ ‘द साइबरकेटा’) ले यान्डेक्सको पूर्वाधारको व्यवस्थित खोजी पछि भेद्यता पत्ता लगाए।

तिनीहरूले यान्डेक्सको बग बाउन्टी मार्फत जोखिम रिपोर्ट गरे, नोभेम्बर २०२१ को लागि संस्थाको हल अफ फेममा स्थान कमाए पछि समस्या प्रमाणित र यसको विकास टोलीद्वारा समाधान गरिए।
असुरक्षाको समाधानले बग बाउन्टी शिकारको लागि आफ्नो दृष्टिकोण, विभिन्न गुगल डर्कहरू प्रयोग गरेर यान्डेक्सको पूर्वाधारमा सम्भावित लक्ष्यहरू पहिचान गर्नको लागि उनको खोज, र एसएसआरएफ को कमजोरी उसले अन्ततः खुलासा गर्ने बारे प्राविधिक ब्लग पोष्ट प्रकाशित गर्ने बाटो खुला गर्यो।

जोखिमको मूल कारण प्रोक्सी सेवा प्रदायक हेडरमा निर्दिष्ट सेवा प्रदायक नाममा सर्भर फर्वार्डिङ अनुरोधहरू गलत कन्फिगर गरिएको थियो। अलीले आफ्नो लेखनमा वर्णन गरेझैं “एसएसआरएफ एक्ष -फर्वार्ड सेवा प्रदायक जस्ता एहतितिपी हेडरहरू इन्जेक्सन गर्दा भएको हो, त्यसैले मेरो मामलामा एसएसआरएफ एहतितिपी हेडरमा थियो,” ।

अलीले बर्प इन्ट्रुडर, बर्प सहयोगी, र न्यूक्ली टेम्प्लेट स्क्यानरको संयोजन प्रयोग गरी कमजोरी पत्ता लगाउन र प्रमाणित गर्न प्रयोग गर्यो।

सर्भर-साइड मनोरन्जन

सामान्यतया एसएसआरएफ आक्रमणहरूले आक्रमणकर्तालाई सर्भर-साइड अनुप्रयोगलाई आक्रमणकर्ताद्वारा चयन गरिएको डोमेनमा एहतितिपी अनुरोधहरू गर्न, सामान्यतया दुर्भावनापूर्ण उद्देश्यका लागि चलाउन अनुमति दिन्छ।

यो प्राधिकरण प्रमाणहरू बन्द गर्न, केही आक्रमण परिदृश्यहरूमा, वा संगठनको पूर्वाधार भित्र आन्तरिक-मात्र सेवाहरूमा जडान गर्नको लागि सर्भर प्राप्त गर्न सकिन्छ।

यो खबर पढेर तपाईलाई कस्तो महसुस भयो ?