Райтап по таскам CTFZone Quals 2024

Я разбираю реальные веб‑уязвимости и показываю, как их искать, эксплуатировать в безопасной среде и закрывать в проде. Без воды: чек‑листы атак, редкие кейсы, ошибки разработчиков и практики защиты от CSRF, XXE, Prototype Pollution, десериализации, race conditions, XSS и не только. Если вы пишете веб или проверяете его на прочность — вам сюда.

ctfzonectfwriteup

Некоторое время назад проходил CTFZone Quals 2024

Данный CTF является одним из топовых в мире по рейтингу, и в этом году мне удалось стать одним из разработчиков тасок в нём.

Мной были написаны два таска в категории web, средних по сложности. По отзывам наблюдателей, получились очень даже симпатичными.

В этом посте публикую райтап на них - можете посмотреть, как это было.

(Фото - внешний вид одного из заданий)

Ссылка на сам райтап

#ctf #writeup #web #race #ssti

Скриншот задания: пиксельная сцена вестерна с надписью «game over, you died from skill issue», два персонажа, пустынный фон, HUD и декоративные элементы интерфейса.
Внешний вид одного из web‑тасков CTFZone Quals 2024 (пиксель-арт интерфейс).

Дискуссия

Критика чистого разума (Hunt Or Be Hunted Chat)
На случай, если ноушен нас все-таки покинет, у меня сохранены pdf-версии (Пните, если будет потребность)
Misha Roslovets
слушай просто интересно твое виденье Может, мне так показалось, но как будто таска с вебсокетами легче, чем другая с ssti типа как вы примерно оценивали сложность и почему они обе медиум
Критика чистого разума (Hunt Or Be Hunted Chat)
Misha Roslovets
слушай просто интересно твое виденье Может, мне так показалось, но как будто таска с вебсокетами легче, чем другая с ssti типа как вы примерно оценивали сложность и почему они обе медиум
Есть такое Я ставил ей медиум чисто из-за того, что это вебсокеты и новичок может не уметь с ними работать (или не понимать что это) По изначальной задумке он должен был быть легким и без вебсокетов, но в итоге вот такой вот)
Присоединиться к обсуждению →

Читайте так же