ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Конкурс!!!
  #1  
Старый 04.01.2010, 23:34
Аватар для Iceangel_
Iceangel_
Members of Antichat - Level 5
Регистрация: 09.07.2006
Сообщений: 553
Провел на форуме:
7561206

Репутация: 1861


По умолчанию Конкурс!!!

Спешу обрадовать всех, кто с нетерпением ждал конкурса, с сией минуты конкурс стартует!

Правила:
-Участвуют в конкурсе только php двиги(выбираете по своему желанию)
-Каждый участник выбирает себе двиг(со стандартным набором модулей), в ходе конкурса имеется право сменить его, но набранные баллы обнулятся.
-Если двиг платный, то обязательно нужно указать источник, откуда был взят двиг. (линк на скачку)
-Популярность двига, не меньше 1000 страниц по дорку в индексе гугла
-Интересные уязвимости поощряются дополнительными баллами(с инициативы модераторов)
-Отчеты выкладываются в спецтемах(или же в обзорах уязвимостей вашего движка), в данной теме лишь линки на них и вычисления баллов.
-В отчете необходимо указать тип уязвимости, требования, дорк, уязвимый код, эксплуатация(PoC по желанию) в оформленном виде
-Баллы к уязвимостям считаете по формуле, отнеситесь с ответственностью к этому делу, иначе можете словить бонусный штрафной балл.
-За плагиат штрафной балл(мало не покажется), так что очень чутко отнеситесь к анализу найденных перед вами багов


Срок проведения конкурса - 20 дней.
Помимо главного приза, будут и дополнительные(плюсами в репу не ограничимся ).
Дабы не было недоразумений, советую ознакомиться https://forum.antichat.ru/showpost.p...08&postcount=3

Формула:
вес уязвимости * X * Y * (кол-во страниц в гугле / 1000) .
X=1 если нет зависимостей
X=0.7 если требуется Magic_quotes,
X=0.5 если требуется Register_globals.
X=0.3 если требуются MQ и RG
-------
Y=1 если не нужно регистрации для эксплуатации
Y=0.8 если нужны стандартные права,
Y=0.3 если нужны права модера/админа.
-------
Кол-во страниц в гугле берем таким образом: http://www.google.com/search?q="<dork>" .
Чтобы уровнять шансы, кол-во страниц в гугле буду выдавать я, т.к. гугл выдает отличающиеся результаты для разных регионов.
(т.е. обращаете внимание на этот критерий при выборе двигов и после окончательного решения я говорю точное число, с которым вы и будете оперировать в расчетах).


Вес уязвимостей:
Code Execution 10
Include(RFI/LFI) 9/8
SQL-injection(normal/blind/fragment) 7/6/7
Произвольное чтение файлов 6
bypass(в форме авторизации/logical flaws) 4/5
XSS(passive/active) 3/5.5 (лимит у пассивной 1000 б.)



Пример:
За пример возьмем https://forum.antichat.ru/showpost.p...14&postcount=2
Пользователь halkfild нашел 2 инъекции, 2 раскрытия и 1 пассивную XSS
http://www.google.com/search?q="Powered+by+PsychoStats" выдает
Код:
Результаты 1 - 10 из примерно 7 060 000 для "Powered by PsychoStats". (0,06 секунд)
---
SQL-inj = 7*1*1*(7 060 000/1000)=49240 б.

(представим что во второй скуле rg и требуется регистрация.)
SQL-inj = 7*0.5*0.8*(7 060 000/1000)=19768 б.

Passive XSS = 3*1*1*(7 060 000/1000) = 21 180(превышает лимит)= 1000 б.

В Итоге 46240+19678+1000 = 66 918 б.
----

Ага, набрал больше всех баллов, попыток обмануть жюри не было, косяков в прошлом не числится, айда в РОА!

Последний раз редактировалось Iceangel_; 05.01.2010 в 00:23..
 
Ответить с цитированием

  #2  
Старый 04.01.2010, 23:50
Аватар для Root-access
Root-access
Участник форума
Регистрация: 18.06.2008
Сообщений: 222
Провел на форуме:
2223440

Репутация: 648
Отправить сообщение для Root-access с помощью ICQ
По умолчанию

https://www.forum.antichat.ru/showthread.php?p=1842477

Подсчёт
Дорк: "Site powered by GuppY".
Результатов в google: 210 000.
Уязвимости: 2 passive XSS (полуактивку посчитал всё-таки за пассивку), 3 active XSS, 2 CE (одна в админке).
Баллы: 210*(6+5.5*3+10*1.3)=7455.

Последний раз редактировалось Root-access; 25.01.2010 в 19:48.. Причина: под самый конец)
 
Ответить с цитированием

  #3  
Старый 05.01.2010, 00:09
Аватар для mailbrush
mailbrush
Познавший АНТИЧАТ
Регистрация: 24.06.2008
Сообщений: 1,996
Провел на форуме:
6075534

Репутация: 2731


Отправить сообщение для mailbrush с помощью ICQ
По умолчанию

Код:
http://forum.antichat.ru/showpost.php?p=1802676
Есть еще вопрос, все ссылки на новые найденные уязвимости в одном сообщении писать, или каждую уязвимость в новом посте?
 
Ответить с цитированием

  #4  
Старый 05.01.2010, 00:15
Аватар для Iceangel_
Iceangel_
Members of Antichat - Level 5
Регистрация: 09.07.2006
Сообщений: 553
Провел на форуме:
7561206

Репутация: 1861


По умолчанию

Цитата:
Сообщение от mailbrush  
Код:
http://forum.antichat.ru/showpost.php?p=1802676
Есть еще вопрос, все ссылки на новые найденные уязвимости в одном сообщении писать, или каждую уязвимость в новом посте?
в этой теме 1 линк на ресерч выбранного двига.
А по мере нахождения новых багов, редактируешь пост куда ведет линк. Когда уверен, что выжал все из двига, оформляешь в этой теме расчеты.
 
Ответить с цитированием

  #5  
Старый 05.01.2010, 00:17
Аватар для mr.The
mr.The
Познавший АНТИЧАТ
Регистрация: 30.04.2007
Сообщений: 1,206
Провел на форуме:
4778940

Репутация: 1257


Отправить сообщение для mr.The с помощью ICQ
По умолчанию

Так, пока в вариантах SMF или Joomla, завтра скажу конкретно, а сейчас спать, спать, спать..

UPD: сраная сессия. нихрена я не делаю. Ладно, сейчас возьму движок попроще, "Forum Software: Burning Board" да поковыряю.

UPD2. Всё-таки вы плохо выбрали время для конкурса, сессия это зло. Вообщем за свободный вечер я нашел 2 раскрытия путей и 1 активную xss(с небольшими извратами) в Burning Board.

Цитата:
IceAngel_ (18:50:56 24/01/2010)
Результаты 1 - 10 из примерно 912 000 для "Forum Software: Burning Board® *, developed by WoltLab®". (0,28 секунд)
По баллам выходит ~
1*0.8*5.5*(912 000/1000)=4012,8
1*0.3*10*(912 000/1000)=2736 - выполнение произвольного кода

6748,8



Двиг платный, поэтому скачан отсюда: _ttp://share4all.com/2009/10/23/burning-board-3-1-volcano/
( Прямой линк на скачку, по просьбе IceAngel_ __tp://dl.dropbox.com/u/3662016/wbb%203.1.0%20PL1%20by%20AsoraX.zip )

Обзор уязвимостей:
https://forum.antichat.ru/showthread.php?t=43961

Последний раз редактировалось mr.The; 25.01.2010 в 19:19.. Причина: Время такое время...
 
Ответить с цитированием

  #6  
Старый 09.01.2010, 20:39
Аватар для [NiGHT]DarkAngel
[NiGHT]DarkAngel
Участник форума
Регистрация: 29.03.2005
Сообщений: 138
Провел на форуме:
812087

Репутация: 129
По умолчанию

Мы тут Сессия раз в полгода заставляет учится )))

UPD: Движок взятый для исследования etomite v1.1

UPD2:Тема с аудитом движка
Код:
http://forum.antichat.ru/showthread.php?p=1821897
7*1*0,3*(114000/1000) = 239,4
7*1*0,3*(114000/1000) = 239,4
7*1*0,3*(114000/1000) = 239,4
6*1*0,3*(114000/1000) = 205,2

UPD3:
6*0,3*1*(114000/1000) = 205,2
7*0,7*1*(114000/1000) = 558,6

UPD4:
7*1*0,3*(114000/1000) = 239,4

UPD5:
7*1*0,3*(114000/1000) = 239,4
5,5*1*0,3*(114000/1000) = 188,1;

Итого: 2354,1 б

Последний раз редактировалось [NiGHT]DarkAngel; 25.01.2010 в 16:16..
 
Ответить с цитированием

  #7  
Старый 21.01.2010, 15:57
Аватар для Shaitan-Devil
Shaitan-Devil
Участник форума
Регистрация: 15.08.2008
Сообщений: 167
Провел на форуме:
3009843

Репутация: 204
По умолчанию

Coppermine Photo Gallery 1.4.2.5
 
Ответить с цитированием

  #8  
Старый 25.01.2010, 20:14
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

1 RulleR
Pligg CMS
29170 б

===================
2 Root-access
GuppY CMS
7455 б

===================
3 mr.The
Burning Board
6748 б

===================
4 mailbrush
Clean Nuke 1.1
3079 б

===================
5 [NiGHT]DarkAngel
etomite v1.1
2354 б

========================================

Вроде так господа? Ни у кого возражений нет?

Ну а вообще -- спасибо большое всем принявшим участие, мы вобщем ожидали большей активности, и хотели продолжить немного конкурс, но судя по кол-ву участников продвижение по группам особого интереса не вызывает, ну что-ж нет так нет.

Ещё раз спасибо, тем кто принял участие кто не выиграл думаю в любом случае получили опыт, ну и конечно внимание на себя обратили, моё во всяком случае (как впрочем и те, кто обещал и не сделал )

Если у кого есть претензии\соображения\прос то выссказывания по проведению выссказываемся, тему открыл.

PS Айс подонок, где ты есть???!!!111. Кто собирался его закрывать в это время? )

Последний раз редактировалось jokester; 25.01.2010 в 21:31..
 
Ответить с цитированием

  #9  
Старый 25.01.2010, 21:40
Аватар для [NiGHT]DarkAngel
[NiGHT]DarkAngel
Участник форума
Регистрация: 29.03.2005
Сообщений: 138
Провел на форуме:
812087

Репутация: 129
По умолчанию

Ждем, Iceangel_ он бонус обещал,как сладкое )))) ... Огромное спасибо Вам за проведенный конкурс ... ведь главное не победа,а участие ... жаль что не собираетесь часто проводить такие конкурсы.

PS Раз людей было очень мало, то как написал jokester "продвижение по группам особого интереса не вызывает", то получается всех кого это интересует нашли время и поучаствовали в данном конкурсе. Мое предложение взять в RoA всех с испытательным сроком. Но как говорится решать не нам,на все воля модераторов, а это просто предложение.

Последний раз редактировалось [NiGHT]DarkAngel; 25.01.2010 в 22:12..
 
Ответить с цитированием

  #10  
Старый 25.01.2010, 21:40
Аватар для Root-access
Root-access
Участник форума
Регистрация: 18.06.2008
Сообщений: 222
Провел на форуме:
2223440

Репутация: 648
Отправить сообщение для Root-access с помощью ICQ
По умолчанию

Есть лишь просто высказывание: спасибо за конкурс, жаль не было активности и азарта, но опыт всё равно получил)

P.S. Всем чмоке =)
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Новогодний конкурс Че Гевара Болталка 100 11.12.2009 20:41
Стартовал конкурс идей "Dev Generation 2009" Worm62 Мировые новости 1 08.04.2009 13:45



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ