• تبلیغات
  • تماس با ما
سه شنبه, مهر ۱۴, ۱۴۰۵
  • ورود
خبرجو
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
خبرجو
بدون نتیجه
مشاهده تمام نتایج
صفحه اصلی فناوری

هشدار آسیب پذیری بحرانی Rejetto HFS. مهاجمان به دنبال دسترسی ادمین و اجرای کد از راه دور هستند

سامان پاکدل توسط سامان پاکدل
۱۴ مهر ۱۴۰۵
در فناوری
مدت زمان مطالعه: 3 دقیقه
0
هشدار درباره آسیب پذیری حیاتی Rejetto HFS؛ مهاجمان به دنبال دسترسی ادمین و اجرای کد از راه دور هستند
دسترسی ویرایشگر مکان نما به مدل های OpenAI را قطع

به گفته خبرجو، یک آسیب پذیری امنیتی مهم در نرم افزار سرور فایل HTTP Rejetto یا HFS وارد مرحله سوء استفاده فعال شده است. این نقص با شناسه شناسایی می شود CVE-2026-61500 و با امتیاز امنیتی ثبت شده 9.3 از 10، می تواند به مهاجم اجازه دهد تا یک جلسه اداری جعلی بدون احراز هویت ایجاد کند و در نهایت کنترل کامل سرور را در اختیار بگیرد.

بله کانال زوم تککارت هدیه

آسیب پذیری CVE-2026-61500 چیست؟

این آسیب‌پذیری مربوط به نحوه ایجاد کلید مورد استفاده برای امضای کوکی جلسه در نسخه‌های آسیب‌پذیر HFS است. این نرم افزار در نسخه های 3.0.0 تا 3.2.0 این کلید را از عملکرد ناامن تولید می کند. Math.random() استفاده می کند

مشکل زمانی جدی‌تر می‌شود که HFS بخشی از خروجی این مولد اعداد شبه تصادفی را در طول فرآیند ورود به سیستم در اختیار کاربرانی قرار می‌دهد که احراز هویت نشده‌اند. در نتیجه، با جمع‌آوری تعداد محدودی از پاسخ‌های ورود، مهاجم می‌تواند وضعیت مولد تصادفی را بازسازی کند و کلید مورد استفاده برای امضای جلسه را بدست آورد.

چگونه مهاجم می تواند کنترل سرور را در دست بگیرد؟

پس از بازیابی کلید، مهاجم می‌تواند یک کوکی جلسه معتبر برای حساب سرپرست جعل کند. این به طور موثر یک مسیر دسترسی غیراصولی به حساب اداری HFS ایجاد می کند.

پس از دستیابی به سطح دسترسی مدیر، مهاجم می تواند از عملکرد استفاده کند سرور_کد از کد جاوا اسکریپت برای اجرا روی سرور استفاده کنید. در نتیجه، یک نقص در احراز هویت می تواند به اجرای کد از راه دور و منجر به کنترل سیستم آسیب پذیر شود.

محققان Horizon3.ai این آسیب‌پذیری را به عنوان مسیری متمایز از دسترسی غیرقانونی به کنترل اداری و اجرای کد از راه دور توصیف کردند.

حمله به سرورهای واقعی شروع شده است

این موضوع زمانی جدی تر می شود که تلاش های واقعی برای سوء استفاده از این آسیب پذیری شناسایی شود. شرکت VulnCheck اعلام کرده است که در 1 اکتبر 2026 فعالیت مهاجمان را در برابر سیستم های آسیب پذیر مشاهده کرده است.

بر اساس گزارش این شرکت، یک عامل تهدید ناشناخته در چین سرورهای واقعی آسیب پذیر در ایالات متحده را هدف قرار داده است. این تنها یک روز پس از انتشار جزئیات بیشتر Horizon3.ai از آسیب‌پذیری صورت می‌گیرد.

نسخه آسیب پذیر HFS چیست؟

نسخه ها 3.0.0 تا 3.2.0 نرم افزار Rejetto HFS تحت تاثیر این آسیب پذیری قرار گرفته است.

Rejetto در نسخه جولای 2026 3.2.1 منتشر شد که این مشکل را برطرف می کند. بنابراین مدیران سروری که از نسخه های قدیمی استفاده می کنند باید در اسرع وقت نرم افزار خود را به نسخه 3.2.1 یا نسخه های جدیدتر ارتقا دهند.

این آسیب پذیری پس از انتشار پچ دوباره خبرساز شد

اگرچه یک وصله امنیتی برای این نقص در ماه جولای منتشر شد، جزئیات فنی بیشتر و یک نمونه اثبات مفهوم یا PoC در اواخر سپتامبر به صورت عمومی منتشر شد. انتشار این اطلاعات، سوء استفاده از سیستم های به روز نشده را برای مهاجمان آسان تر کرد.

محققان توضیح دادند که مشکل اصلی استفاده از یک ژنراتور شبه تصادفی ضعیف برای تولید کلید امضای جلسه و آشکار کردن بخشی از خروجی آن در فرآیند ورود بود.

این دومین آسیب پذیری HFS است که در حملات واقعی استفاده می شود

CVE-2026-61500 دومین آسیب پذیری Rejetto HFS است که در حملات واقعی مورد سوء استفاده قرار می گیرد. قبلاً آسیب پذیری CVE-2024-23692 همچنین در حملات گسترده با امتیاز 9.8 مورد استفاده قرار گرفت.

در طول حملات سال 2024، مهاجمان از این نقص برای نصب ماینرهای ارز دیجیتال، تروجان ها و بدافزارها استفاده کردند. شصت سال استفاده کردند

مدیران سرور چه کاری باید انجام دهند؟

مهمترین اقدام بررسی نسخه HFS و ارتقاء سریع سیستم های آسیب پذیر به آن است نسخه 3.2.1 یا بالاتر با توجه به اینکه بهره برداری فعال از CVE-2026-61500 مشاهده شده است، ماندن در نسخه های 3.0.0 تا 3.2.0 می تواند خطر دسترسی غیرمجاز و اجرای کد از راه دور را افزایش دهد.

این آسیب پذیری نشان می دهد که استفاده از مولدهای تصادفی غیر رمزنگاری برای تولید اطلاعات حساس مانند کلیدهای امضای جلسه می تواند عواقب بسیار جدی داشته باشد. در این مورد، ضعف در تولید کلید می‌تواند زنجیره‌ای از حمله ایجاد کند که با یک درخواست تأیید نشده شروع می‌شود و دسترسی اداری و اجرای کد روی سرور به پایان می رسد

به این پست امتیاز دهید

پست قبلی

گزارش آسوشیتدپرس از پیامدهای ضربه کوبنده ایران به پایگاه ارتش آمریکا در کویت

پست‌ بعدی

افزایش ۵۱ درصدی نرخ بلیط قطار از ابتدای سال

سامان پاکدل

سامان پاکدل

مرتبط پست ها

ویکی‌مدیا اختلال اخیر را به فعالیت غیرمجاز ایجنت‌های OpenAI نسبت داد
فناوری

ویکی‌مدیا اختلال اخیر را به فعالیت غیرمجاز عوامل OpenAI نسبت داد

۱۴ مهر ۱۴۰۵
واکنش جنجالی مردم به مدل کالابرگافزایش یارانه بی فایده است،
فناوری

واکنش جنجالی مردم به مدل کالابرگ/افزایش یارانه بی فایده است، تورم را مهار کنید!

۱۴ مهر ۱۴۰۵
Silver Honda sedan leading a large white truck on a highway, with blue holographic lines suggesting connected autonomous driving.
فناوری

هوندا می خواهد خودروهای برقی را در جاده شارژ کند

۱۴ مهر ۱۴۰۵
خبر تکان دهنده برای همه بازنشستگان
فناوری

خبر تکان دهنده برای همه بازنشستگان

۱۴ مهر ۱۴۰۵
تصویری از لوگوی شرکت اوراکل
فناوری

قرارداد 7 میلیارد دلاری تنسنت و اوراکل برای اجاره 100000 تراشه هوش مصنوعی

۱۴ مهر ۱۴۰۵
Seven men with beards and sunglasses sit in a row outdoors, posing for a group photo.
فناوری

استفاده واقعی از ریش چیست؟

۱۴ مهر ۱۴۰۵
بارگذاری بیشتر
پست‌ بعدی
افزایش ۵۱ درصدی نرخ بلیط قطار از ابتدای سال

افزایش ۵۱ درصدی نرخ بلیط قطار از ابتدای سال

گفتگو در مورد این post

توصیه شده

1714732845 عکس چهره باورنکردنی شرلوک هلمز در دوران پیری

عکس/ چهره باورنکردنی شرلوک هلمز در دوران پیری

2 سال پیش
خسارت کشاورزان اصفهان از بازگشایی دیرهنگام زاینده رودقول نمایندگان اصفهان

خسارت کشاورزان اصفهان از بازگشایی دیرهنگام «زاینده رود»|قول نمایندگان اصفهان برای پیگیری موضوعات آبی

3 سال پیش
این SUV را 449 میلیون ارزانتر از بازار خریداری کنید

این SUV را 449 میلیون ارزانتر از بازار خریداری کنید

3 سال پیش
نوربی پرس

اعتبارات بانک شهر تکیه گاه جوانان، فعالان اقتصادی و کارآفرینان :: ایران تحلیل

3 سال پیش

از دست ندهید

ویکی‌مدیا اختلال اخیر را به فعالیت غیرمجاز ایجنت‌های OpenAI نسبت داد

ویکی‌مدیا اختلال اخیر را به فعالیت غیرمجاز عوامل OpenAI نسبت داد

۱۴ مهر ۱۴۰۵
واکنش جنجالی مردم به مدل کالابرگافزایش یارانه بی فایده است،

واکنش جنجالی مردم به مدل کالابرگ/افزایش یارانه بی فایده است، تورم را مهار کنید!

۱۴ مهر ۱۴۰۵
کشف ۶ پرونده اخلال در نظام اقتصادی کرمان انهدام ۵

کشف ۶ پرونده اخلال در نظام اقتصادی کرمان| انهدام ۵ باند سازمان‌یافته قاچاق سوخت

۱۴ مهر ۱۴۰۵
Silver Honda sedan leading a large white truck on a highway, with blue holographic lines suggesting connected autonomous driving.

هوندا می خواهد خودروهای برقی را در جاده شارژ کند

۱۴ مهر ۱۴۰۵

دیگر رسانه ها

اجاره خودرو

خبرجو تازه‌ترین اخبار در سراسر دنیا در حوره های مالی , فرهنگی , اقتصادی و ... را برای شما به اشتراک خواهد گذاشت.

ما را دنبال کنید

اخبار اخیر

ویکی‌مدیا اختلال اخیر را به فعالیت غیرمجاز ایجنت‌های OpenAI نسبت داد

ویکی‌مدیا اختلال اخیر را به فعالیت غیرمجاز عوامل OpenAI نسبت داد

۱۴ مهر ۱۴۰۵
واکنش جنجالی مردم به مدل کالابرگافزایش یارانه بی فایده است،

واکنش جنجالی مردم به مدل کالابرگ/افزایش یارانه بی فایده است، تورم را مهار کنید!

۱۴ مهر ۱۴۰۵

دسته بندی ها

  • ارز دیجیتال
  • اقتصاد و سرمایه
  • تناسب اندام
  • دسته‌بندی نشده
  • سلامتی
  • شیوه زندگی
  • فرهنگ و هنر
  • فناوری

همکاران

  • اخبار اقتصاد
  • تبلیغات
  • تماس با ما

خوش آمدید!

به حساب خود در زیر وارد شوید

رمز عبور را فراموش کرده اید؟

رمز عبور خود را بازیابی کنید

لطفا نام کاربری یا آدرس ایمیل خود را برای بازنشانی رمز عبور خود وارد کنید.

ورود به سیستم
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال