Райтап по таскам CTFZone Quals 2024

Я исследую веб‑безопасность и делюсь практическими разбориками уязвимостей: от CSRF и XXE до Server‑Side XSS, race conditions и обходов CSP. Пишу чек‑листы атак и защиты, редкие кейсы из практики и мысли о мышлении пентестера. Только прикладной AppSec, понятные примеры и то, что реально встречается в проде. Учимся охотиться, пока на нас не охотятся.

ctfzonectfwriteup

Некоторое время назад проходил CTFZone Quals 2024

Данный CTF является одним из топовых в мире по рейтингу, и в этом году мне удалось стать одним из разработчиков тасок в нём.

Мной были написаны два таска в категории web, средних по сложности. По отзывам наблюдателей, получились очень даже симпатичными.

В этом посте публикую райтап на них - можете посмотреть, как это было.

(Фото - внешний вид одного из заданий)

Ссылка на сам райтап

#ctf #writeup #web #race #ssti

Скриншот задания: пиксельная сцена вестерна с надписью «game over, you died from skill issue», два персонажа, пустынный фон, HUD и декоративные элементы интерфейса.
Внешний вид одного из web‑тасков CTFZone Quals 2024 (пиксель-арт интерфейс).

Дискуссия

Критика чистого разума (Hunt Or Be Hunted Chat)
На случай, если ноушен нас все-таки покинет, у меня сохранены pdf-версии (Пните, если будет потребность)
Misha Roslovets
слушай просто интересно твое виденье Может, мне так показалось, но как будто таска с вебсокетами легче, чем другая с ssti типа как вы примерно оценивали сложность и почему они обе медиум
Критика чистого разума (Hunt Or Be Hunted Chat)
Misha Roslovets
слушай просто интересно твое виденье Может, мне так показалось, но как будто таска с вебсокетами легче, чем другая с ssti типа как вы примерно оценивали сложность и почему они обе медиум
Есть такое Я ставил ей медиум чисто из-за того, что это вебсокеты и новичок может не уметь с ними работать (или не понимать что это) По изначальной задумке он должен был быть легким и без вебсокетов, но в итоге вот такой вот)
Присоединиться к обсуждению →

Читайте так же