![Abdulaziz Almadhi Profile](https://pbs.twimg.com/profile_images/1313753086020780032/8Bh07Uk6_x96.jpg)
Abdulaziz Almadhi
@3zizMe_
Followers
4K
Following
3K
Statuses
1K
Penetration tester, Cybersecurity researcher, Purple Team. #infoSec “وَقُلْ رَبِّ زِدْنِي عِلْمًا”
Harmah | Riyadh
Joined April 2019
مبدع ماشاء الله انصحكم بقراءة المقال
كيف قدرنا نكتشف ثغرة؟ 🔴Secondary Context Leads to Full Company Takeover كيف قدرنا نوصل انا و لا 🔺 تحكم كامل على اكثر من 3,000 الاف شركة وجميع الفروع المسجلة 🔺جميع بصمات وهويات الموظفين والمستخدمين 🔺 وصول وتحكم كامل على جميع حسابات المستخدمين 🔺اضافة بيانات حساسة الى قاعدة البيانات 🔺وصول الى جميع الدومينز الداخلية 🔺 وكيف قدرنا نتخطى الثغرات السابقة من خلال التكنيك هذا نسمي بالله ونبدا خلونا بالبداية نشرح كيف قدرنا نكتشف الثغره قبل كل شيء عشان تكون الصورة واضحة اثناء فحصنا للموقع قدرت اني اسبب خطأ من خلال تلاعبي بال Request وطلع لي Error غريب بال Response مثل مانلاحظ مثل مانلاحظ ان ال path بال Response مختلف تماما عن ال path الي موجود بال Request من اول نظرة عرفنا انه هذا ال path الي يتم استعماله ك Backend API فالعملية الي تصير نفس كذا اول سؤال جاء ببالي هل ممكن اني اوصل الى ال Backend API ؟ طيب عمر قبل سؤالك ذا وش الفايده اذا وصلت الى ال backend API؟ بكل اختصار دايما ال Backend API يكون عباره عن Internal domain بمعنى اذا قدرت توصل له يمديك توصل الى مسارات وبيانات واشياء مره كثيره وهذا الي راح نشوفه بالمقالة (; في اول محاولتنا الى الوصول الى ال Backend API حاولنا انه نسوي traversal بمعنى انه نحاول نخلي ال Backend يوصله path محدد ولكن للأسف كان فيه WAF يمنعنا من انه نسوي Path traversal وهنا حاولنا ندور تخطي بأكثر من طريقة ولكن للأسف كان ال WAF يمنعنا كملت عملية البحث وقلت خل اشيك على ال JS Files شفت بال JS files ال domain معرف (الي فيه WAF) ولكن لقيت ايضا API domain اخر معرف وقررنا نشيك عليه بعد ماشيكت عليه طلع نفسه نفس ال API الأساسي ولكن ماكان فيه أي WAF! على طولت رحت اجرب اني اسوي Path traversal تكملة ⬇️
1
0
12
جربت دورة اختبارات اختراق الويب على منصة مسيرة وكانت تجربة مميزة جدًا الدورة مرتبة، شاملة، ومليانة معلومات قيمة للمبتدئين. كثير تجيني أسئلة عن كيفية البدء في مجال اختبار اختراق الويب، وبكل أمانة أرشح لكم هذي الدورة لأنها تستاهل.
✨ الفرصة الذهبية لبدء سنة جديدة بتعلم جديد! ✨ هل أنتم مستعدون لإنجازات عظيمة في 2025؟ 🎯 لا تضيعوا الفرصة في آخر يوم جمعة من عام 2024! 🎓 ابدأوا عامكم بتعلم مهارات جديدة على منصتنا التعليمية! نحن هنا لندعمكم في رحلة التطور والتعلم المستمر 💳 تم تفعيل "تابي" لتقسيط المدفوعات ، لتتمكنوا من الاستفادة من دوراتنا دون أي ضغوط مالية 🎉 احصلوا على خصم 30% باستخدام الكود DS2025 ! الفرصة متاحة لفتره محدوده، انطلقوا نحو عام مليء بالإنجازات والتعلم! #تعلم_وجدد_حياتك #سنة_جديدة_وانجازا��_عظيمة #خصم_30% #دورات_تعليمية
0
3
15
@Muhannad_hg اهلاً مهند اولاً بيض الله وجهك في حسن نيتك للإبلاغ وهذا الصح، ثانياً اذا واجهتك ثغرة تقدر تبلغ المركز الوطني الإرشادي للأمن السيبراني (Saudi CERT) التابع الى الهيئة الوطنية للأمن السيبراني عن طريق هذا الرابط بيتكفلون بجميع الاجرائات. كل التوفيق
3
5
350
RT @First1Saudi: 🏆 عبدالعزيز الماضي يتصدر مسابقة بلاك هات العالمية باقتدار، حصد المخترق الأخلاقي السعودي عبدالعزيز الماضي المركز الأول في…
0
27
0