افشای جزئیات آسیبپذیری PHP 7 با قابلیت کنترل سرورها از راه دور

جزئیات یک آسیب پذیری در نسخه های مدرن زبان برنامه نویسی PHP منتشر شده که امکان کنترل سرورها را فراهم می کند. این حفره امنیتی در حال حاضر رفع شده اما از آنجایی که PHP محبوب ترین زبان برنامه نویسی برای تولید وب‌سایت ها به حساب می آید همچنان می تواند وب‌سایت های به روز نشده را در معرض خطر جدی قرار دهد.

بر اساس گزارش شرکت امنیتی «بد پکت» به ZDNet نسخه 7 که اکنون آخرین نسخه PHP است از این آسیب پذیری رنج می برد. این حفره که با کد CVE-2019-11043 شناخته می شود امکان اجرای دستور در سرورها تنها با دسترسی به یک URL دستکاری شده را فراهم می کند.

اسکریپت PoC که در مخزن گیت هاب منتشر شده می تواند با کوئری ها یک سرور را هدف قرار دهد. به این منظور ابتدا با ارسال یک درخواست دستکاری شده، آسیب پذیر بودن سرور بررسی می شود. پس از شناسایی سرور آسیب پذیر، هکر یک درخواست دستکاری شده با اضافه کردن «=a?» به URL را ارسال می کند.

آسیب پذیری PHP

 

خوشبختانه تنها برخی از وب سرورهای PHP تحت تأثیر این حفره امنیتی قرار می گیرند. بر اساس گفته محققان تنها سرورهای NGINX با هندلر ویژه  PHP-FPM (برای اپلیکیشن ها و اسکریپت های PHP و جایگزینی برای FastCGI پیش فرض PHP اما با قابلیت های بیشتر) آسیب پذیر هستند. PHP-FPM از کامپوننت های استاندارد نصب شده به همراه Nginx نیست اما برخی از ارائه دهندگان خدمات میزبانی وب به طور پیش فرض PHP-FPM را همراه با سرویس های خود ارائه می دهند.

برخی ارائه دهندگان بین المللی خدمات هاستینگ به مشتریان خود اعلام کرده اند که PHP را به آخرین نسخه آپدیت کنند. در نسخه های 7.3.11 و 7.2.24 این آسیب پذیری رفع شده است. با این حال بسیاری از مالکان وب‌سایت ها ممکن است به دلایل فنی قادر به آپدیت PHP یا مهاجرت به دیگر پردازشگرهای CGI نباشند. علاوه بر این در بلاگ شرکت Wallarm به روشی برای مسدود کردن URL های دستکاری شده، از طریق فایروال mod_security اشاره شده است.


راهکار فیسبوک برای مبارزه با دیپ فیک: فریب تکنولوژی تشخیص چهره

محققان هوش مصنوعی فیسبوک برای مبارزه با دیپ فیک و مخفی نگه داشتن هویت افراد، یک سیستم یادگیری ماشینی توسعه داده اند که می تواند هویت افراد را به شکل بلادرنگ در ویدیوها (از جمله ویدیوهای زنده) مخفی نگه دارد.

در این سیستم، یک رمزگذار اتوماتیک در همکاری با سیستمی که چهره ها را طبقه بندی می کند، صورت فرد را در عین حفظ کردن حالت طبیعی، به نحوی تغییر می دهد که سیستم های تشخیص چهره از شناسایی آن ناتوان می مانند و فقط انسان ها قادر به تشخیص هویت واقعی فرد هستند.

محققان فیسبوک در مقاله ای که در مورد سامانه مخفی کننده هویت خود نوشته اند، با اشاره به از بین رفتن حریم شخصی در اثر استفاده از سیستم های تشخیص چهره و اثرات زیان باری که تکنولوژی جا به جایی چهره در پی دارد، در مورد رویکرد خود می گویند:

«با توجه به اتفاقات اخیر که نگرانی هایی را در مورد پیشرفت تکنولوژی تشخیص چهره و سوءاستفاده از آن به وجود آورده بود، نیاز به درک روش هایی که به طور موفقیت آمیز عمل ضدشناسایی (De-Identification) را انجام می دهند حس می شد.»

سیستم مورد بحث روی «جنیفر لارنس»، بازیگر آمریکایی آزمایش شد و همانطور که در ادامه ملاحظه می کنید در چهره این بازیگر تغییرات اندکی صورت گرفته ولی هویت او همچنان توسط انسان قابل تشخیص است:

محققان هوش مصنوعی فیسبوک

 

یکی از نقاط قوت این سیستم عدم نیاز به آموزش آن برای هر ویدیو یا فرد است و فقط کمی در زمان ویدیو تغییراتی ایجاد می کند.

با وجود آزمایش موفقیت آمیز این سیستم، هنوز مدت زمان زیادی تا تجربه آن در فیسبوک فاصله داریم. سخنگوی فیسبوک به سایت VentureBeat می گوید این شرکت برنامه ای برای به کارگیری این تحقیق در محصولات خود ندارد. با این حال از این سیستم می توان برای مبارزه با سیستم های تشخیص چهره شرکت های شخص ثالث که فعالیت های کاربران را تحت نظر می گیرند استفاده کرد و اثرات ویدیوهای دیپ فیک را خنثی نمود.

منبع:
Engadget


با مسواک اورال بی Genius X و هوش مصنوعی آن دیگر نمیتوانید بد مسو

اصلاً فکر نمی کردیم پای هوش مصنوعی به دهان هم باز شود ولی حالا شرکت اورال بی با مسواک برقی اورال بی Genius X چنین کاری کرده است. این مسواک 220 دلاری با بهره مندی از هوش مصنوعی به کاربر کمک می کند تا دندان های خود را بهتر مسواک کند.

مسواک اورال بی Genius X از طریق بلوتوث به اپلیکیشن اختصاصی وصل شده و زمانی که کاربر مسواک زدن را شروع می کند، اپلیکیشن با نمایش دادن یک تایمر، مدت زمان مسواک زدن را به کاربر نشان داده و او را برای شستن قسمت های مختلف دهان راهنمایی می کند.

به گفته اورال بی، مسواک Genius X به کمک سنسورها وارد آمدن فشار بیش از حد روی دندان ها و همچنین نکشیده شدن برس به میزان کافی روی برخی دندان ها را تشخیص می دهد و داده های سنسورها را به اپ ارسال می کند. اپلیکیشن به کمک الگوریتم هوش مصنوعی این داده ها را آنالیز کرده و کاربر را برای بهتر مسواک زدن راهنمایی می کند و در نهایت به او امتیاز می دهد.

مسواک اورال بی Genius X

قاب مسافرتی مسواک 220 دلاری اورال بی Genius X تلفن هوشمند کاربر را هم شارژ می کند.

مسواک Genius X اولین محصول قابل اتصال شرکت اورال بی نیست. این کمپانی سال 2014 یک مسواک بلوتوثی به بازار عرضه کرد که با مشورت دندانپزشک قابلیت برنامه ریزی داشت. این شرکت سال 2016 سری Genius را معرفی کرد. مدل های اولیه در این سری برای دنبال کردن مسواک زدن کاربر به دوربین گوشی وابسته بودند و کاربر باید گوشی خود را روی نگهدارنده نصب می کرد که بعد از مدتی دردسرساز می شد.

یکی از کاربران سایت مسواک اورال بی Genius X را بررسی کرده و عملکرد اپلیکیشن در تشخیص موقعیت مسواک در دهان را مثبت ارزیابی کرده است. یکی از کاربران یوتیوب نیز پا را فراتر گذاشته و یک بررسی مفصل تقریباً نیم ساعته از این محصول در یوتیوب منتشر کرده و حسابی از آن تعریف کرده است.

منبع:
ورج


کدام تولید کنندگان تا پایان 2019 اندروید 10 را برای محصولاتشان م

گوگل لیست تولید کنندگانی را منتشر کرد که تا پایان سال 2019 آپدیت اندروید 10 را به محصولات خود اضافه می کنند.

اندروید 10 اواسط شهریور ماه امسال با قابلیت های جدید از جمله حذف دکمه بازگشت و دارک مود سراسری منتشر شد. خوشبختانه امسال به لطف پروژه Treble، شاهد انتشار سریع تر آپدیت های اندرویدی هستیم.

طبق اعلامیه گوگل، محصولات شرکت های ایسوس، ال جی، سامسونگ، موتورولا، ریلمی، اوپو، سونی، شارپ، ویوو و Transsion تا پایان سال جاری میلادی آپدیت جدیدترین سیستم عامل گوگل را دریافت خواهند کرد. غول نرم افزاری نام محصولات و همچنین تاریخ دقیق دریافت آپدیت را اعلام نکرده است.

 

شرکت های شیائومی و اسنشال به عنوان اولین شرکت ها در صف به روز رسانی اندروید 10 حضور داشتند و تاکنون برخی از محصولات خود را به این ویرایش آپدیت کرده اند. شرکت وان پلاس پا را فراتر گذاشت و گوشی وان پلاس 7T را با جدیدترین نسخه اندروید به دست مشتری رساند و نام خود را در میان اولین شرکت ها ثبت کرد.

میت 30 پرو هواوی قرار بود اولین محصولی باشد که با اندروید 10 به بازار عرضه می شود ولی تاخیر در عرضه جهانی این گوشی به دلیل تحریم های آمریکا سبب شد تا نامش از لیست اولین گوشی هایی که آپدیت اندروید 10 را دریافت می کنند خط بخورد.

گوشی اسنشال فون و سری ردمی K20 همزمان با انتشار اندروید 10 برای خانواده پیکسل، آپدیت این نسخه را دریافت کردند. ویرایش بتای اندروید 10 نیز تا به حال برای محصولاتی همچون سری وان پلاس 6، سری گلکسی اس 10، سری گلکسی نوت 10، می میکس 3، می میکس 2S و بسیاری از گوشی های دیگر منتشر شده است.

تولیدکنندگان تجهیزات اصلی (OEM) به لطف پروژه Treble و برنامه های بتا که با اندروید پای معرفی شد، توانستند با سرعت بیشتری محصولات خود را به اندروید 10 آپدیت کنند. گوگل امیدوار است سال به سال آپدیت های اندرویدی با سرعت بیشتری منتشر شوند تا رکود و تکه تکه شدن از اکوسیستم اندرویدی از بین برود.

منبع:
Gizmochina


احتمال آزمایش اینترنت ملی در روسیه؛ اینترنت در روسیه قطع میشود؟

منابع محلی مدعی شده اند دولت روسیه به دنبال آزمایش شبکه اینترنت ملی در ماه آینده میلادی هستند و از این پس آزمایشات به طور سالانه برای ارزیابی امنیت اینترنت داخلی در این کشور انجام خواهند شد.

مقامات روسی هدف از راه اندازی اینترنت ملی را فعالیت مستقل از اینترنت و محافظت از سیستم های حساس این کشور در برابر حملات سایبری عنوان کرده اند. منتقدین ادعا می کنند دولت روسیه قصد دارد با انجام این آزمایشات زمینه را برای منزوی کردن شهروندان این کشور از سایر نقاط دنیا و تاثیرات آن فراهم کند.

به گزارش D-Russia، آزمایش اینترنت ملی پس از اول نوامبر (10 آبان) آغاز شده و به شکل سالانه تکرار خواهد شد. روز دوشنبه دولت روسیه پیش شرط های لازم برای اجرای آزمایشی اینترنت ملی پایدار و امن برای عموم را در سطح فدرال و منطقه ای تصویب کرد.

 

مقامات روسی معتقدند وابستگی به فناوری های غربی نوعی آسیب پذیری استراتژیک محسوب شده و کشورهای دیگر می توانند از آن سوءاستفاده کنند. بسیاری از سیستم های دولتی، عمومی و بخش خصوصی این کشور از فناوری های وارداتی غربی بهره می برند و دولت روسیه قصد دارد با اینترنت ملی سلطه بیشتری روی نحوه به کارگیری اینترنت در این تکنولوژی ها داشته باشد.

یک متخصص شبکه به نام «Justin Sherman» می گوید دولت روسیه بعد از مشاهده نقش تاثیرگذاری که شبکه های اجتماعی در اعتراضات بهار عربی بازی کردند، تصمیم گرفت کنترل بیشتری روی فضای مجازی در داخل مرزهای این کشور انجام دهد. جریان آزاد اطلاعات تهدیدی برای ثبات رژیم روسیه است و باید کنترل شود.

اقدام برای جدا کردن اینترنت روسیه از جهان که اصطلاحاً RuNet گفته می شود، برای محدود کردن دسترسی شهروندان این کشور «به برخی سایت های خاص» با پشتیبانی قانونگذاران این کشور همراه بوده است.

قانونی که سال 2006 در این کشور تصویب شده دسترسی به سایت هایی مثل لینکدین، تلگرام و اپلیکیشن رادیویی Zello را ممنوع اعلام کرد و کمپانی های فناوری روسی را مجبور کرد تا درب های سیستم های نرم افزاری خود را به روی نیروهای امنیتی و آژانس های اعمال قانون این کشور باز کنند.

منبع:
Daily Mail