Безопасность компьютерных систем 2019/Задание 2 2

Материал из Wiki - Факультет компьютерных наук
Перейти к: навигация, поиск

Первые 2 обязательных флага этой части можно получить, эксплуатируя XSS, и получив с помощью этого доступ к профилям пользователей веб-приложений http://pwnitter.tasks.hse.secsem.ru/ и http://pwnitter1337.tasks.hse.secsem.ru/. Флгаги в скрытых "твитах" в профилях:

Эти пользователи заходят в свои профили, используя веб-браузер, просматривают свои сообщения, а также страницу со случайными "твитами" ("/?random"). Кроме того они ходят по увиденным ссылкам, но только ведущим на это приложение и не больше одного раза по одной и той же ссылке. DOMGr00se использует Firefox, admin использует Chrome - нужно учитывать, что в Chrome работает XSS Auditor, который защищает от Reflected XSS (по крайней мере, в простых случаях).

В pwnitter*, нет флагов кроме обязательных.

Поиск остальных флагов стоит начать с этого интернет-банка, этого корпоративного сайта и этого приложения для баг-хантеров.

Кроме того, по одному обязательному флагу можно найти:

Также, по одному бонусному флагу можно найти:


Всего в эту часть входят 9 обязательных флагов суммарной стоимостью 1.44 балла.