PDA

Просмотр полной версии : Внимание! Подготавливается конкурс


Iceangel_
16.12.2009, 23:41
Уважаемые форумчане! Мы с jokester`ом решили устроить для вас конкурс, заключающийся в исследовании php движков на безопасность.
Это замечательная возможность наполнить форум полезной информацией и удобный случай вам показать свои знания и проявить активность.
Т.к. одним из главных критериев при поступлении в РОА является умение находить уязвимости в коде,
то и победителю конкурса будет дана возможность вступить в группу РОА.
Возможность участвовать в конкурсе будет одна, один двиг на исследование, за "плагиат" мгновенная дисквалификация.
Как в любом соревновании, необходимо иметь систему оценки, по которой найденные вами уязвимости будут конвертироваться в баллы.
На данный момент мы считаем, что в критерии нужно включить популярность движка, опасность уязвимости
и оригинальность уязвимости(т.е. что-нибудь типа include($_GET['file']) и хитро выверенный баг будут иметь разный "вес" при подсчете баллов)
Интересно услышать ваше мнение по поводу аспектов, требующих внимания.

Предварительный список участников:

schwarze
banana
Root-access
mailbrush
Byte_
mr.The
Strilo4ka
m0Hze
[ DSU ]
[NiGHT]DarkAngel
Shaitan-Devil
wolmer
Xcontrol212
547
Rubaka
RulleR
Twoster
shell_c0de
+StArT+
Basurman

Если вас нету в этом списке, но имеется желание учавствовать, отписываемся в данной теме.

[ DSU ]
16.12.2009, 23:45
Ограничение по времени есть? =)

Jokester
16.12.2009, 23:46
Что хотелось-бы добавить Если конкурс всё-таки стартует (тоесть если есть интерес к этому и кол-во участников наберётся нормальное):

По поводу главного приза. Если будет приемлимое количество участников то в РОА кто-то пройдёт 100%, НО!!! учтите, что если на первом месте окажется какой-нибудь товарищ, который успел себя скомпрометировать на форуме до такой степени. что в группу ему ход заказан, то ему достанутся только титул победителя, ну и крестики в репу, конечно. А в РОА пойдёт человек, который занял второе место, но с нормальной репутацией (не крестиками!) и без косяков.
Я попрошу всех на эту тему не разглагольствовать и не задавать глупых вопросов типо "А что значит скомпрометировать?" или "А я пройду?". Этот пункт не обсуждается, даже не пытайтесь, все вопросы на эту тему буду тереть из топика без ответов и демагогию по этому поводу развести не дам. Тоесть конечной инстанцией останемся мы, и если вдруг случится именно такой вариант, я всем поясню потом почему так произошло. Ну и конечно вступление в группу дело добровольное, и если Вам это не нужно, то никто Вас силком тащить туда не будет.

Далее.
Что касается всяких хакеров, которые: "Да чо там в РОА делать...", "Да я бы запросто...".
Просто не нужно это дерьмо сдесь описывать, я заранее согласен, что вы неибически круты, и вам просто в этой группе делать нечего, а то-бы вы давно... ну и так далее. Тоесть не нужно сдесь тешить своё самолюбие и показывать как вы круто умеете потрепать языком, просто закройте этот топик.

По поводу исполнений кода в булках и WP, и прочих 0дей чудобагах. НЕНАДО! Тоесть во избежании тупорылых постов, про дешёвую рабочую силу, я сразу говорю, что кто не хочет участвовать ненадо тут писать эту вашу охинею, что:
"Да я ща могу исполнение кода в IPB выложить и выиграть, но мне просто не надо..."
или
"Да щас прям, нашли дураков. Я тут вам ничо небуду выкладывать..."
Не хотите ничего делать, не нужно мешать другим. Если вы считаете, что кому-то в группах позарез понадобились ваши мегакрутые баги, то тоже просто закройте топик, это не для вас.
Никто не просит чего-то особенного, если будет найдено действительно что-то стоящее оно уйдёт выше, все остальное осядет в паблике, никто с вас ничего не требует, ненужно хватать что-то мегапопулярное, достаточно взять среднинький движок баги от которого и так попали-бы в паблик и разобрать его полностью.

Ну и возможно в РОА отправится не только победитель, а кто-то ещё, в любом случае, своим участием в конкурсе вы обратите на себя внимание.

Ну а пока, мы хотели-бы обсудить с Вами, есть ли желающие поучаствовать, стоит ли вообще это затевать и услышать Ваши предложения по поводу формулы по которой будут вычисляться баллы. У меня пока идея слепить что-то из кол-ва сайтов по дорку в выдаче гугла и коэффицентов тоесть например SQL коэффицент 1 LFI 1,5 в админке баги ставить коэффицент пониже, т.к. там их побольше, у и т.д. вобщем ждём обсуждения и предложений

schwarze
16.12.2009, 23:50
Я бы принял участие, даже если не попаду в РоА (ход заказан). Ради фана.

InDuStRieS
16.12.2009, 23:52
банан попросил передать,что он будет участвовать.

Root-access
16.12.2009, 23:55
Интересно. Я бы не отказался поучаствовать.

Вопросы:

1. Надо будет копать определённый движок? Если да, то какого плана движок? Есть ли он в багтреках?
2. Опять же, вопрос о времени.

Уязвимости по степени критичности по-моему надо отсортировать примерно так:
1. RFI
2. SQL-I
3. LFI
4. Active XSS/Change Password XSRF
5. Passive XSS/XSRF
6. Path Disclosure

Ещё можно добавить Information Leakage, но непонятно, насколько критичной может быть утечка.

Да и вообще, наверное стоит выставлять баллы по ситуации, ведь это лишь примерная сортировка - может оказаться так, что даже пассивная xss полезнее sql-инъекции.

Jokester
16.12.2009, 23:58
[x60]unu
Ты я смотрю как-раз из тех самых особо одарённых хакеров. Прочитай мой пост полностью. Я как раз для таких господ уже всё что вы скажете написал там, и про булку, и про дешёвую силу. Придумай что-то пооригинальнее.

Движок выбираете сами, мы ничего давать не будем
Тоесть может получиться так, что кто-то будет копать одно и то-же, выясним в конце.

[Raz0r]
17.12.2009, 00:01
Предлагаю:
1. Выполнение кода (eval(), RFI, LFI, etc)
2. Выполнение команд (exec(), system(), etc)
3. SQL-инъекции
4. Path traversal (чтение произвольных файлов; запись - к 1му пункту)
5. XSS
6. CSRF

Root-access
17.12.2009, 00:02
[x60]unu
Ты я смотрю как-раз из тех самых особо одарённых хакеров. Прочитай мой пост полностью. Я как раз для таких господ уже всё что вы скажете написал там, и про булку, и про дещёвую силу. Придумай что-то пооригинальнее.

Движок выбираете сами, мы ничего давать не будем


Тогда возникают новые вопросы...

1. Можно ли, выбрав движок, высылать уязвимости которого участник уже выкладывал (нашёл сам), скажем, обзор делал?

2. Возникает некоторая дискриминация, правда добровольная - у всех будут разной сложности движки, может у кого-то они дырявые и мелки, а у других хорошо пропатчены и громоздки.
Впрочем, наверное в конечном итоге важны лишь найденные уязвимости, степень их оригинальности, а не то, какой движок копался.

Iceangel_
17.12.2009, 00:03
']Ограничение по времени есть? =)
Да, будет. Старт предположительно после НГ(т.к. сейчас у многих сессия), само ограничение зависит от ваших предложений

1. Можно ли, выбрав движок, высылать уязвимости которого участник уже выкладывал (нашёл сам), скажем, обзор делал?
Нет

mailbrush
17.12.2009, 00:05
Хорошо придумано...
Полностью поддерживаю! :)

Byte_
17.12.2009, 00:05
я бы поучаствовал, особенно если стартанёт конкурс на выходных!
это пожалуй единственно пожелание.

Jokester
17.12.2009, 00:07
[Raz0r]
Да так нормально, но нужно прикрутить коэффицент как-то, оценить популярность движка. Ибо одно дело гостевуха писаная на коленке Васей, и другое что-то более менее профессиональное. Мы хотели по выдаче гугла, например, оценивать популярность движка и как то это связать с найденными багами, тоесть вывесть формулу по которой каждый может сам расчитать сколько баллов он набрал

2. Возникает некоторая дискриминация, правда добровольная - у всех будут разной сложности движки, может у кого-то они дырявые и мелки, а у других хорошо пропатчены и громоздки.
Впрочем, наверное в конечном итоге важны лишь найденные уязвимости, степень их оригинальности, а не то, какой движок копался.
Ну а какая дискриминация? Каждый выбирает по силам себе. В любом случае незамеченным никто не останится :)

Qwazar
17.12.2009, 00:30
(Критичность бага * X * Y) * (кол-во страниц в гугле / 1000) .
Где X=1 если нет зависимостей, X=0,7 если требуется Magic_quotes, X=0,5 (0,3?) если требуется Register_globals.
И Y=1 если не нужно регистрации для эксплуатации, Y=0,8 если нужны стандартные права, Y=0,3 если нужны права модера/админа.
Учёт только уникальных багов. (Т.е. кто первый выложил - того и баг)

И критичность бага, как нибудь так:
RFI - 100 баллов
раскрытие пути - 5 баллов .

Т.е. зависимость должна быть нелинейной.

Как то так.

З.Ы.
Имхо для теста надо разрешать только базовую комплектацию, без доп модулей.

Ну и надо правильно критичности багов расставить, чтобы раскрытие путей в вордпрессе не переплёвывало eval в каком нибудь менее популярном, но достаточно распространённом движке.

m0Hze
17.12.2009, 00:48
Помоему достаточно темы Энциклопедия уязвимых скриптов.От туда много народу попало\попадет в РОА.Нет я не против данной идеи,но в чом суть? Если движок выбираеш сам, никакого конкретного задания пока что нет.Если говорить серьезно,то я уже бегло пересмотрел весь список cmsmatrix.com, которые в фрии-ГПЛ распространении,и для меня суть учавствовать в конкурсе не очень видна :)
Но для фана я поучаствую,по времени.
*Это не подкол,а здравая критика.Я за конкретное задание,и конкретные движки.Ну во всяком случае для меня это будет очень хорошо,ибо сам я уже не знаю за что браться.*
/*Ps2.Про хитровыверенные баги =) Ну вот в пример взял я движок.Пропарсил код,отсеял лишнее.Нашол банальную скули в логине, и инклуд прямо из ГЕТ-а.Несмотря на это,я ранее выкладывал уже уязвимости над которым исам ломал голову не один час, и даже не два.Так что,следует сказать что движки должны быть как минимум "популярны",и ни в коем случае нельзя позволять делать выбор участникам.пускай движки распределят "директорат" конкурса.Вот.*/

mr.The
17.12.2009, 00:56
Старт предположительно после НГ(т.к. сейчас у многих сессия)
я как бы намекаю, что в украине, изза карантина перенесли сессию намного после-нг. а поучаствовать я не откажусь.

да, и обязательно ковырять какой-то один двиг? Но, нужно сделать какое-то ограничение, что бы не было 100500 багов в гостевухах от васи, и 1 xss в чём-то популярном.. Думаю 2-3 движка будет вполне достаточно.

да, и я, допустим, нашел N багов в двиге. M из них было паблик, осталось N-M. Ещё K тоже было паблик, но я их не нашел\плохо искал и выложил и их тоже, вместе с остальными. Я согласен на N-M-K, но как-то не хочется, что бы была 'дисквалификация за "плагиат".'

+нужно не забыть, сделать какое-то разграничение по двигам.. допустим 2 человека, независимо друг от друга нашли одни и те же баги в двиге. с одной стороны, такая двойная проверка это гуд, а с другой - никто не докажет, что они не кооперировались, а искали баги независимо друг от друга.


вообщем, тут ещё много тонкостей.


upd: да, и ещё. так как "конкурс, заключающийся в исследовании php движков на безопасность.", а я, к примеру, хочу ковырять платный двиг. нет, я понимаю, что мне его никто не купит, но как быть-то? Не факт, что в том нулёном двиге, который я найду, баг не был сделан специально, как бек-дор. Нужно как-то решить это, либо только с опен-сорсом работать, либо ещё как-то..

ElteRUS
17.12.2009, 01:15
+1 к m0Hze

Добавлю, что было б здорово, чтобы это был не какой-то конкретный известный движок, а некий код, специально подготовленный для этого соревнования. Некая мини-цмс или что-то в этом роде. Вы б могли предусмотреть там баги, требующие особой смекалки и знаний для своего выявления (ну и + что-то попроще для новичков). Я понимаю, что для организаторов это в разы больше геморроя писать это все, но так бы было гораздо интереснее имхо. Потом можно было б в заранее оговоренный момент выложить эту цмс и дать конкретное время на поиски. Ну и по результатам баг-репортов определять победителей.

mailbrush
17.12.2009, 01:23
+1 к m0Hze

Добавлю, что было б здорово, чтобы это был не какой-то конкретный известный движок, а некий код, специально подготовленный для этого соревнования. Некая мини-цмс или что-то в этом роде. Вы б могли предусмотреть там баги, требующие особой смекалки и знаний для своего выявления (ну и + что-то попроще для новичков). Я понимаю, что для организаторов это в разы больше геморроя писать это все, но так бы было гораздо интереснее имхо. Потом можно было б в заранее оговоренный момент выложить эту цмс и дать конкретное время на поиски. Ну и по результатам баг-репортов определять победителей.
ИМХО, 5-10 чел будут иметь первое место, если все будут ковырять один двиг...

ElteRUS
17.12.2009, 01:42
Смотря какие будут баги =) Можно сделать временное ограничение пожестче. А первое место займет тот, кто первый пришлет наиболее полный баг-репорт. Нужно продумать все эти тонкости. Вообще конечно ты прав. Но если каждый будет выбирать себе движок сам, то уже можно идти ресерчить баги прямо сейчас (чем раньше начнешь тем больше найдешь) =)

Pashkela
17.12.2009, 03:18
Все правильно пишите, но в идеале лучше:

1. Набрать участников

2. По кол-ву участников распределить предварительно отобранные зелеными движки, в которых они точно знают есть уязвимости, раскрыть которые можно, обладая средним уровнем и которых по какой-то причине нет в паблике (ненагуглить)

3. Если таких движков найдется только 20 - значит и кол-во участников должно быть 20. Если одни и теже будут копать один и тот же двиг и находить одни и теже баги (заранее зная, что вероятно кто-то взял тот же двиг и найдет тоже самое теоретически) - то велика вероятность потери интереса к конкурсу вообще.

Вот тогда будет и интересно, и наполнение уникальное и польза всем и стимул настоящий для участников - найти хоть один баг, которого нет в паблике (т.е. заранее оговорить, если найденный баг гуглится - нещиталово). И никаких совпадений даже теоретически. Вот это азарт и цель. Плюс отпадет (скорее всего) в большей части вероятность помощи со стороны (т.е. пока абсолютно непонятно, как будет вообще проверяться, что чел сам работал, а не закинул куда-нибудь и ему нашли, мейби и за деньги какие-то)

PS: Просто рац предложение. Сам участвовать не буду из уважения к авторитетному мнению.

[ DSU ]
17.12.2009, 07:56
Я буду участвовать люблю конкурсы и квесты :)
1. Обязательно двиг на php?
2. А не кажется ли вам что оценивать по популярности двиг как-то не очень будет так как все возьмутся за самые популярные, это просто мысль...
3. Начали обсуждение тем самым побудив некоторых уже начать исследовать двиг. под конкурс в общем это хорошо даже отлично но в данном конкретном случае как бы мошенничество.
4. Вот насчет времени вы зря так :) я просто после НГ буду на отдыхе и буду сидеть за ноутом =)) меня не поймут)))

m0Hze
17.12.2009, 09:00
Все правильно пишите, но в идеале лучше:

1. Набрать участников

2. По кол-ву участников распределить предварительно отобранные зелеными движки, в которых они точно знают есть уязвимости, раскрыть которые можно, обладая средним уровнем и которых по какой-то причине нет в паблике (ненагуглить)

3. Если таких движков найдется только 20 - значит и кол-во участников должно быть 20. Если одни и теже будут копать один и тот же двиг и находить одни и теже баги (заранее зная, что вероятно кто-то взял тот же двиг и найдет тоже самое теоретически) - то велика вероятность потери интереса к конкурсу вообще.

Вот тогда будет и интересно, и наполнение уникальное и польза всем и стимул настоящий для участников - найти хоть один баг, которого нет в паблике (т.е. заранее оговорить, если найденный баг гуглится - нещиталово). И никаких совпадений даже теоретически. Вот это азарт и цель. Плюс отпадет (скорее всего) в большей части вероятность помощи со стороны (т.е. пока абсолютно непонятно, как будет вообще проверяться, что чел сам работал, а не закинул куда-нибудь и ему нашли, мейби и за деньги какие-то)

PS: Просто рац предложение. Сам участвовать не буду из уважения к авторитетному мнению.
Есть мнение,что к конкурсу лучше допускать участников с репой,ну например 100< (:-P), то есть,те кто получил хоть маломальское признание,а не тупую накрутку.Я думаю что большинству таких людей,будет просто не интересно отдавать движок кому то еще, ибо самому всегда интереснее.Ну это я про себя.
Джок,чмок :-P

Jokester
17.12.2009, 09:37
да, и обязательно ковырять какой-то один двиг? Но, нужно сделать какое-то ограничение, что бы не было 100500 багов в гостевухах от васи, и 1 xss в чём-то популярном.. Думаю 2-3 движка будет вполне достаточно.
Можно подумать над этим, впринципе можно сделать по желанию от 1 до 3 движков, но тогда формула подсчёта баллов усложнится (ну или нужно всем делать одинаковое количество)

да, и я, допустим, нашел N багов в двиге. M из них было паблик, осталось N-M. Ещё K тоже было паблик, но я их не нашел\плохо искал и выложил и их тоже, вместе с остальными. Я согласен на N-M-K, но как-то не хочется, что бы была 'дисквалификация за "плагиат".'
Согласен, наверное это возможно, ну тогда не дисквалификация, а штрафные баллы за неумение пользоваться гуглом + если видно что баги просто скопипащены, допустим с какого-то малозаметного форума то штрафы серьёзнее. Кстати если движок более менее популярный, и обзора его нет на ачате, то я не обижусь, если вы соберёте баги из гугла и оформите всё в кучу, проверив на актуальность. Это конечно вне конкурса, но дело полезное и нужное для форума. :)

+нужно не забыть, сделать какое-то разграничение по двигам.. допустим 2 человека, независимо друг от друга нашли одни и те же баги в двиге. с одной стороны, такая двойная проверка это гуд, а с другой - никто не докажет, что они не кооперировались, а искали баги независимо друг от друга.
Ничего страшного. Не вижу смысла кооперироваться, акк в РОА будет один, а если бороться не за это, а за участие, то без разничы, только плюсы форуму.

upd: да, и ещё. так как "конкурс, заключающийся в исследовании php движков на безопасность.", а я, к примеру, хочу ковырять платный двиг. нет, я понимаю, что мне его никто не купит, но как быть-то? Не факт, что в том нулёном двиге, который я найду, баг не был сделан специально, как бек-дор. Нужно как-то решить это, либо только с опен-сорсом работать, либо ещё как-то..
Только опен-сорс
как будет вообще проверяться, что чел сам работал, а не закинул куда-нибудь и ему нашли, мейби и за деньги какие-то)
Готов поверить на слово. С твоей теорией мирового заговора и параноей я ознакомился, с ней никакой вариант не покатит.

А если у кого лишние деньги, и он готов их потратить на вступление в РОА, то может сразу слать мне на кошелёк и не заморачиваться с движками
[для одарённых]^ ЭТО ЮМОР ^[/для одарённых]

Насчёт выбора движков нами - идея не очень т.к. смысла нет ковырять одно и то-же + вот тут как-раз будет иметь место обмен багами и до кучи есть вероятность что победителей окажется много, как сказал уже мейлбраш.
По поводу написания какого-то кода конкретно под разбор, это сложности, мы конечно подумаем, но врятли

m0Hze
17.12.2009, 09:40
Ну в общем,внесите меня в список участников.Хотя я и не со всеми правилами согласен, так как просто будет скучно,но ладно,я готов :)

x[0]x
17.12.2009, 09:58
А давайте ка я угадаю. никто не хочет работать. С роа в паблик задание перебрасывается.

[NiGHT]DarkAngel
17.12.2009, 10:05
Прошу записать в участники конкурса, буду очень рад поучаствовать, т.к. для вступления в RoA после прохождения заданий от Грея, не хватило активности на форуме.

Shaitan-Devil
17.12.2009, 10:37
Хотелось бы принять участие. Считаю, что модули попуярных движков можно было бы оценивать.

wolmer
17.12.2009, 10:39
Тоже хотел бы принять участие

Rubaka
17.12.2009, 10:56
поучаствовал бы тоже!

mr.The
17.12.2009, 11:17
Не вижу смысла кооперироваться, акк в РОА будет один, а если бороться не за это, а за участие, то без разничы, только плюсы форуму.
Ну кагбэ:
Ну и возможно в РОА отправится не только победитель, а кто-то ещё
есть вероятность что победителей окажется много
можно, допустим, если победителей >5, сделать второй тур, с 10-ю участниками набравшими наибольшее ко-во балов. И так, пока не будет <5 победителей, которые, уже, если не все то 2-3 точно могут идти в роа и тп.

Имхо для теста надо разрешать только базовую комплектацию, без доп модулей.
Можно включить популярные модули. Например, как "All in One SEO Pack" для ВП. Хотя.. Тут тоже нужно как-то учитывать популярность(если с ВП всё просто, там есть хорошая статистика, то с другими не всегда), а это усложняет формулу расчёта..

Dyxxx
17.12.2009, 14:43
мне кажется было бы лучше разделить на два этапа, white & black box
первый этап
орги выбирают мало известный двиг, трут копирайты
участники ищут дырки
второй этап
исходники раздаются всем
участники ищут дырки и тщательно описывают их
судьи оценивают участников на каждом этапе потом складывают

мне кажеться не плохая схема ну эт так мнение)
удачи всем

ettee
17.12.2009, 23:09
Смешались в кучу кони, люди. Что же вы ,товарищи, так.
Активным участникам предстоящего события обещаю поощрения в карму. #3 ( https://www.forum.antichat.ru/showpost.php?p=1762808&postcount=3)

m0Hze
18.12.2009, 00:56
И да, я тоже за возможность копаться в модах.Хотябы тех что выставлены на офф-сайте движка,тобиш - не ручной работы.

[ DSU ]
18.12.2009, 07:03
И да, я тоже за возможность копаться в модах.Хотябы тех что выставлены на офф-сайте движка,тобиш - не ручной работы.



Я согласен к примеру взять тот-же drupal там жесткий контроль кода на моды и там найти багу так же сложно как и в ядре ИМХО

Jokester
18.12.2009, 10:07
По поводу модов плагинов и прочей нечисти. Впринципе почему-бы и нет, но в этом случае при рассчёте баллов дорк будет не на сам движок, а именно на этот мод, если мод популярный, то и боллов будет больше, если он стоит на двух движках, сами понимаете...

[ DSU ]
18.12.2009, 10:16
По поводу модов плагинов и прочей нечисти. Впринципе почему-бы и нет, но в этом случае при рассчёте баллов дорк будет не на сам движок, а именно на этот мод, если мод популярный, то и боллов будет больше, если он стоит на двух движках, сами понимаете...

Ну с этим всё понятно, а насчет модов которые идут по дефолту с двигом их считать как и двиг?

И на вопрос так и не ответили, обязательно ли двиг на php ковырять? Я понемаю что на данный момент самые популярные движки написаны на php, но всё-же...

Jokester
18.12.2009, 10:22
Да, двиг на php, стандартные моды это сам движок

Iceangel_
24.12.2009, 19:22
предварительный "вес" уязвимостей.
CE 10
Include(RFI/LFI) 9/8
SQL-injection(normal/blind/fragment) 7/6/7
Path Traversal 6
bypass(в форме авторизации/logical flaws) 4/5
XSS(passive/active) 3/5.5
CSRF 1
Information leaking 0.1

Ждем предложений.

Iceangel_
24.12.2009, 20:20
Iceangel_, как будет учитываться популярность движка ещё не решили?

P.S. CE = Code Execution ?
Решили.

P.S. да

до начала конкурса система оценки будет строго засекречена ;)

m0Hze
24.12.2009, 20:31
Решили.

P.S. да
Интересно как?) А то я сейчас все популярные движки в прикрепленный тред солью,и мне разбирать будет нечего :o

Qwazar
24.12.2009, 21:29
Я бы на вашем месте CSRF бы вообще не учитывал или учитывал раза в 3 ниже.

Iceangel_
24.12.2009, 21:43
Я бы на вашем месте CSRF бы вообще не учитывал или учитывал раза в 3 ниже.
ок, учтем
Интересно как?)
Когда конкурс стартует, тогда и узнаете алгоритмы.
А то я сейчас все популярные движки в прикрепленный тред солью,и мне разбирать будет нечего :o
Это угроза или предупреждение? =)

Вот список (https://forum.antichat.ru/threadnav164110-1-10.html) тех, кто будет участвовать, успевайте попасть туда до НГ, кто этого еще не сделал.

Xcontrol212
24.12.2009, 22:00
меня запишите,если конечно конкурс в январе начнется :)

Dyxxx
24.12.2009, 22:42
чото я не догнал, а если чел выберет популярный двиг, но древнюю версию, то что?

DimOnOID
24.12.2009, 22:53
с какого по какой будет проходить конкрус? я думаю нужно учитывать что у многих сейчас зимняя сессия.

547
24.12.2009, 22:54
меня возьмите...
попробую свои силы:)

Iceangel_
24.12.2009, 23:03
с какого по какой будет проходить конкрус? я думаю нужно учитывать что у многих сейчас зимняя сессия.
в январе старт

Jokester
24.12.2009, 23:04
чото я не догнал, а если чел выберет популярный двиг, но древнюю версию, то что?
Это будет призёр номинации "наши лучшие кадры". Он сможет получить приз зрительских симпатий и вот такую медаль:
http://s11.radikal.ru/i184/0912/4a/89d235784404t.jpg (http://radikal.ru/F/s11.radikal.ru/i184/0912/4a/89d235784404.jpg.html)

m0Hze
24.12.2009, 23:32
ок, учтем

Когда конкурс стартует, тогда и узнаете алгоритмы.

Это угроза или предупреждение? =)

Вот список (https://forum.antichat.ru/threadnav164110-1-10.html) тех, кто будет участвовать, успевайте попасть туда до НГ, кто этого еще не сделал.
Ну это кагбы предупреждение.
Представим:
В онкурсе участвует новичок.Он нашол популярный где-нибудь(наример в австралии) движок,который дырявый.Там есть и ЛФи и РФи и скули,и все все все.Выложил красивую статейку в треде конкурса,и он выиграл.Он в РОА.Будет немного обидно,например мне(врать не буду), если он попадет в РОА, просто потому что один раз "свезло",пр ито что я,как и некоторые другие люди,активно наполняем раздел Уязвимостей, и при этом остаемся без мнимания так сказать.нет,плюсы это конечно хорошо,это понт,но все-же хочеться большего,ведь разобран не один движок,и найдены весьма интересные дыры,в то время как тот новичек просто разобрал ужный ему движок,получил что хотел и все.Пусай даже у него нет знаний,и его в скором времени выкинут из РОА(что мало вероятно), это все равно не меняеьт дела по отношении к другим.Да я очень скромен,но просто если дейтвительно будет такая ситуация,а она 90% будет,то мне как и некоторым другим людям будет очеееень не приятно и обидно.Посл этого просто отпадет от усех желание вообще наполнять раздел,если их "незаметили" раньше,и в конкурсе они не получили ничего кроме плюсиков.Скромность мое второе Я :).Ну вот я и сказал что хотел,надеюсь не слишком круто,но это реальность,и я вней уверен,ибо она происходит со мной и еще с 2-3 людми(не буду тыкать пальцем).

Shaitan-Devil
24.12.2009, 23:36
В любом случае конкурс - неплохая возможность проявить себя, m0Hze. Так или иначе ты окажешься в выигрыше. Я считаю, что условия конкурса корректны. К тому же, честно говоря не понимаю почему тебя еще не взяли, хотя не мне решать
Вопрос по поводу количества движков. Нужно будет представить только баги одного т.е. целостный разбор или можно рассматривать несколько движков?

Rubaka
24.12.2009, 23:36
Меня возьмите в участники!

RulleR
24.12.2009, 23:42
Запишите меня в список участников

Qwazar
25.12.2009, 00:09
Хм, ну смотря какой вид csrf. А если это смена пароля админа или добавления нового админа, или ещё что-нибудь в этом духе. Тогда уязвимость становится критичнее многих xss. Ну да, но очень многие движки вообще никак не защищены от csrf, тогда выйдет что 4 csrf в таком движке обгонят eval в движке аналогичного уровня популярности. А это не справедливо, и с учётом простоты использования и с учётом сложности поиска нетривиальных eval'ов в популярных движках.

Twoster
25.12.2009, 07:19
Тему не дочитал, но готов участвовать! =) Запишите плиз меня в почетный список участников конкурса! :D
А то через постель уже больно в РОА проходить! =\
P.S. дадада, я то хочу в РОА, то не хочу, я такой непостоянный! =\
____________________________________________
Ангел, не редактируй мои мессаги, я самовыражаюсь! =\

Scipio
27.12.2009, 07:28
по моему просто человеческое жюри должно оценивать работу а не делать это на основе таблицы оценок, эвал эвалу рознь, и я могу привести кучу примеров, где бальная оценка будет разниться со здравым смыслом

Twoster
28.12.2009, 06:37
поддерживаю Scipio.
И еще оценивать общий результат не по сумме баллов, а по допустим 10-ти бальной шкале.

shell_c0de
28.12.2009, 07:37
Я б поучаствовал, добавьте и меня в список участников.
окончательные условия и сроки когда будут ?

+StArT+
28.12.2009, 09:05
Так же с удовольствием приму участие

m0Hze
02.01.2010, 03:20
Пока я еще вменяем, возможно уже известна более точная дата проведения конкурса? Может на следующей неделе,как раз, многие потом выходят на учебу,в универы,вузы, а сейчас все отдыхают =)

Basurman
03.01.2010, 05:27
меня запишите

mr.The
04.01.2010, 17:36
а сейчас все отдыхают =)
доо, только у меня сессия вот вот начнётся, ещё и гос с феврале.. Сраный карантин =\