Web appOpen in Telegram

Postهر باگ، آسیب پذیری نیست.

1 September 2026
T
Try Hack Box
هر باگ، آسیب پذیری نیست. یکی از اشتباهات رایج وقتی وارد Vulnerability Research میشیم اینه که هر رفتار عجیب یا اشتباه یک برنامه رو سریعاً به‌عنوان Vulnerability در نظر بگیریم. مثلاً فرض کن به یک برنامه یک مقدار خیلی بزرگ میدی و نتیجه محاسبه اشتباه میشه. خب، این یک باگ هست. اما آیا لزوماً یک Security Vulnerability هم هست؟ نه. سؤال اصلی اینه: آیا مهاجم میتونه از این رفتار، یک اثر امنیتی ایجاد کنه؟ اگر نه، احتمالاً فقط با یک باگ معمولی طرف هستیم. یک مثال ساده فرض کن یک نرم‌افزار تاریخ روز رو اشتباه نمایش میده. امروز دوشنبه است، ولی برنامه نشون میده: Friday واضحه که برنامه درست کار نمیکنه. اما حالا از دید یک Security Researcher نگاه کنیم. آیا مهاجم میتونه با استفاده از این رفتار: اطلاعاتی رو بخونه؟ اطلاعاتی رو تغییر بده؟ دسترسی بیشتری به دست بیاره؟ باعث اختلال در سرویس بشه؟ از یک Security Boundary عبور کنه؟ اگر هیچ‌ کدوم اتفاق نیفته، احتمالاً این فقط یک Bug هست، نه Vulnerability. پس Vulnerability چیه؟ به زبان ساده، Vulnerability یک Weakness امنیتی قابل اکسپلویت است. این ضعف می‌تونه در: Design، Implementation یا Security Control وجود داشته باشه و مهاجم بتونه اون رو Trigger یا Exploit کنه. تفاوت اصلی رو این‌طور ببین: Bug برنامه کاری رو انجام میده که نباید انجام بده. Vulnerability همون رفتار میتونه یک Security Impact ایجاد کنه. چرا این تفاوت مهمه؟ چون در Vulnerability Research قرار نیست هر چیزی که خراب کار میکنه رو Vulnerability اعلام کنیم. باید بتونی یک ارتباط منطقی بین این سه مورد پیدا کنی: Weakness → Trigger → Security Impact مثلاً اگر فقط متوجه شدی یک ورودی خاص باعث Crash شدن برنامه میشه، هنوز نمی‌ تونی بگی: «پس یک Critical Vulnerability پیدا کردم.» اول باید بفهمی: این Crash دقیقاً چه اثر امنیتی داره؟ آیا قابل اکسپلویت است؟ آیا توسط مهاجم قابل Trigger کردنه؟ آیا روی Confidentiality، Integrity یا Availability تأثیر میذاره؟ اگر نتونی این ارتباط رو ثابت کنی، هنوز Vulnerability رو اثبات نکردی. و دقیقاً همین‌ جا تفاوت بین پیدا کردن یک Bug و انجام دادن Security Research مشخص میشه. 📌 تمرین یک نرم‌افزار یا Web Application فرضی انتخاب کن. سه رفتار اشتباه برای اون در نظر بگیر. بعد برای هرکدوم بررسی کن: باگ است یا Vulnerability؟ اگر Vulnerability است، دقیقاً چه Security Impactای ایجاد میکند؟ در پست بعدی میریم سراغ همین بخش و بررسی می‌کنیم: Confidentiality | Integrity | Availability یا همون CIA Triad. ادامه دارد... @PfkSecurity #از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity
5 · 1.1K ·

Nearby in the feed

TTry Hack BoxTHB CTF Team Qualification : Challenge #01 The Broken Trust دسته: Web Pentesting سطح سختی: Hard پروژه: TCTQ : مسیر پذیرش تیم CTF TryHackBox 📖 سناریو شرکت خیالی TTry Hack Box📌 برگزاری جلسه ویس چت : با درود خدمت دوستان و همراهان عزیز، در راستای ارتقای سطح دانش فنی و آشنایی بیشتر با مباحث امنیت سایبری، قصد داریم جلسه‌ای تخصصی و آموزشی
this message
TTry Hack Boxحل چلنچ : The Broken Trust : THB CTF سناریوی حل چالش توسط اقا آرمین عزیز از اعضای کانال . @TryHackBox #CTF_THBTTry Hack Box🔐 THB CTF Team Qualification : Challenge #02 - Race Against Trust دسته: Web Pentesting / Business Logic سطح سختی: Hard پروژه: TCTQ مسیر پذیرش تیم CTF TryHackBox
TTry Hack BoxTry Hack Box@TryHackBox · channel · Tech
6 967subscribers1 519average post reach
Venue feed Open in Telegram

An open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog · Search · How we count