Последние посты

World Of Security
12 сент., 07:22
переслано из @seccode
📚 خرید کتاب جامع تست نفوذ وب – جلد اول 📖 چاپ دوم کتاب جامع تست نفوذ وب – جلد اول ثبت سفارش خرید کتاب تا ۱۰ مهر ماه امکانپذیر است. 💰 قیمت کتاب: ۲,۲۰۰,۰۰۰ تومان 🔥 قیمت با تخفیف: ۲,۰۰۰,۰۰۰ تومان 📦 نحوه تحویل: کتاب فقط بهصورت حضوری تحویل داده میشود و امکان ارسال پستی یا ارسال به آدرس وجود ندارد. 📍 آدرس محل تحویل: فقط در تهران ، آدرس و زمان دقیق تحویل کتاب متعاقباً اعلام خواهد شد. ⚠️ ظرفیت خرید: ظرفیت خرید محدود به ۱۰۰ نفر است و پس از تکمیل ظرفیت، امکان ثبت سفارش جدید وجود نخواهد داشت. 🎫 لطفاً پس از ثبت سفارش، کد رهگیری خود را نزد خود نگه دارید. 🛒 ثبت سفارش و خرید کتاب: https://mrowasp.ir/buy-book@SecCode


World Of Security
10 сент., 15:41
RCE in mexc Android app via Bypass URL validation to access the WebView, JS-Bridge with Path Traversal leads to Native-Library Cache Overwrite. https://itis911.github.io/writeups/RCE-Mexc-Andriod-App.html
World Of Security
6 сент., 06:35изменён
یه نیمچه چالش آسون XSS بریم😁 یه پارامتر داخل <script> رفلکت میشه، ولی دقیقاً بعد از (...)throw new Error و داخل کامنت. از استرینگ نمیشه خارج شد. ولی از کامنت میشه. چطوری میتونیم پیلودمون رو اجرا کنیم؟اصلا میتونیم XSS بزنیم؟اگه اره چرا و چطوری و اگه نه
World Of Security
3 сент., 11:54
یه نیمچه چالش آسون XSS بریم😁یه پارامتر داخل <script> رفلکت میشه، ولی دقیقاً بعد از (...)throw new Error و داخل کامنت. از استرینگ نمیشه خارج شد. ولی از کامنت میشه.چطوری میتونیم پیلودمون رو اجرا کنیم؟اصلا میتونیم XSS بزنیم؟اگه اره چرا و چطوری و اگه نه چرا؟خودتون سرچ بزنید حل کنید یاد بگیرید ندید به AI🫠جوابتون رو میتونید کامنت کنید یا پیوی بفرستین @cyberknight0_0<script> throw new Error("invalid id: VALUE"); / item lookup rejected: id=VALUE / </script>
World Of Security
25 авг., 15:50
https://medium.com/@nexovir/one-click-full-account-takeover-via-chained-xss-bypassing-csp-by-pivoting-through-a-trusted-4f811e6ae8eeMediumOne-Click Full Account Takeover via Chained XSS: Bypassing CSP by Pivoting Through a Trusted…Intro
World Of Security
14 авг., 18:57
انقدر حجم پروژه ها زیاد شده هرچی خوندم رو یادم رفت اینجا بزارم شرمنده بچه ها :) یک ctf هم آماده کرده بودم با جایزه خفن اونم تو این چند روز اوکیش میکنیم
World Of Security
1 авг., 12:52
🔍 تحلیل یک باگ جالب در Node.js و llhttp در این آسیبپذیری، مهاجم هدر زیر را همراه با یک درخواست جعلی ارسال میکند: Connection: close<TAB> منظور از <TAB> یک کاراکتر تب واقعی بعد از کلمه close است. معماری معمول هدف: Attacker → Reverse Proxy → Node.js Backend
World Of Security
1 авг., 12:52
🔍 تحلیل یک باگ جالب در Node.js و llhttp در این آسیبپذیری، مهاجم هدر زیر را همراه با یک درخواست جعلی ارسال میکند: Connection: close<TAB> منظور از <TAB> یک کاراکتر تب واقعی بعد از کلمه close است. معماری معمول هدف: Attacker → Reverse Proxy → Node.js Backend فرانتاند یا Reverse Proxy ممکن است مقدار زیر را همان Connection: close در نظر بگیرد: Connection: close<TAB> یعنی تصور کند بعد از پردازش درخواست فعلی، اتصال باید بسته شود. اما در نسخه آسیبپذیر llhttp، وجود تب باعث میشد پرچم داخلی CONNECTION_CLOSE بهدرستی فعال نشود. در نتیجه Node.js تصور میکرد اتصال همچنان قابل استفاده است و بایتهای اضافی تحت کنترل مهاجم را بهعنوان یک درخواست HTTP جدید پردازش میکرد. برداشت Reverse Proxy:[ درخواست اول ] [ پایان اتصال ]برداشت Node.js:[ درخواست اول ] [ درخواست جعلی دوم ]HackerOneNode.js disclosed on HackerOne: HTTP Request Smuggling via...**Summary:** Node's HTTP server ignores `Connection: close` when the token is followed by a tab character, so bytes after the request body can be parsed as a second request on the same...
World Of Security
20 июл., 05:36
#fun


World Of Security
19 июл., 10:56
دوستان سلام کسی از 3hcloud سرور خریده ؟ سوالی که دارم اینه که چک نمیکنه مستر کارت رو که حتما به نام خودم باشه ؟World Of Security pinned a photo
11 июл., 11:26

World Of Security
11 июл., 11:26
переслано из @seccode
پیش فروش کتاب جامع تست نفوذ وب ( جلد اول ) شروع شد .تالیف : میثم منصفقیمت نهایی کتاب : 18,000,000 ریال با تخفیف 15 درصد 15,300,000 ریالدقت داشته باشید در حال دریافت مجوز کتاب هستیم و فعلا پیش فروش فقط از طریق وب سایت انجام میشود. تا تاریخ 1405/05/05 فرصت دارید پیش ثبت نام و هزینه آن را پرداخت کنید چون تعداد محدودی چاپ میشود . این کتاب فقط به صورت حضوری در تهران قابل تهیه و دریافت است و متأسفانه امکان ارسال برای شهرستانها یا حتی داخل تهران نداریم. آدرس محل دریافت کتاب را به زودی اعلام میکنیم.برای خرید کتاب به آدرس زیر مراجعه کنید :https://mrowasp.ir/buy-book@SecCode


World Of Security
8 июл., 21:56изменён
نمیفهمم بخدا. تا میاییم یزره به زندگیمون برسیم چنتا چیز یادبگیریم ی کوچولو کار کنیم جنگ میشه :) این زندگی نیست بخدا
World Of Security
8 июл., 09:13
RedWing: A Mobile Malware-as-a-Service Operation https://zimperium.com/blog/redwing-a-mobile-malware-as-a-service-operationZimperiumRedWing: A Mobile Malware-as-a-Service Operationtrue
World Of Security
6 июл., 20:26



World Of Security
6 июл., 20:09
این مخزن میاد تمامی برنامه هارو از پلتفرم های باگ بانتی جمع آوری میکنه و اونارو در اختیارتون قرار میده چیز عجیبی نیست و قدیمی هم هست اما خب هنوز هم میتونه کار آمد باشه.https://github.com/arkadiyt/bounty-targets-dataGitHubGitHub - arkadiyt/bounty-targets-data: This repo contains hourly-updated data dumps of bug bounty platform scopes (like Hacker…This repo contains hourly-updated data dumps of bug bounty platform scopes (like Hackerone/Bugcrowd/Intigriti/etc) that are eligible for reports - arkadiyt/bounty-targets-data
World Of Security
6 июл., 12:44
🐘 PHP PDO layer exposed! Aleksey Solovev & Nikita Sveshnikov uncovered 2 flaws: SQL Injection in pdo_firebird (CVE-2025-14179) and DoS in PDO via pdo_pgsql (CVE-2025-14180).https://swarm.ptsecurity.com/hack-the-elephant-one-bite-at-a-time-nul-byte-sql-injection-in-pdo_firebird-and-null-pointer-dereference-in-pdo-pgsql/


World Of Security
5 июл., 13:12изменён
dom xss cheat sheet @world_of_security
World Of Security
5 июл., 13:01
dom xss cheat sheet@world_of_security


World Of Security
5 июл., 08:53
The Bug Bounty Singularity: Our Hackbothttps://josephthacker.com/hacking/2026/07/01/we-built-a-hackbot.html
