Wednesday 30 January 2013

Facebook Hacker Cup: Qualification

Второй год пытаю шансы в данном соревновании. Почему пытаю? Да потому что вся надежда только на призрачные шансы, что кто-то лажанет и я пройду в уровень выше =) Как всегда никакой подготовки...вообщем пытаю шансы =)



В этом году начал решать довольно рано и в короткий промежуток времени перед уходом, написал первую задачу. Решение такое же, только не такое элегантное, как у авторов. Надо учиться использовать прелести Питона.

Потом перед вторым уходом решил написать вторую задачу, так как боялся глупого бага в первой. Долго тупил с решением, знал, что динамика...но динамику решать я не умею, в итоге написал рекурсивную штуку, которая по моим оценкам должна работать за максимум O(N*N). Но iensen, говорит, что там возможно O(N^3). В точной оценки сомневаюсь, но с ограничением N<=100, это не страшно :)
Судя по всему мое решение верное, но я спешил, накосячил с выводом и заговорился. И плакали в итоге мои 6 минут =)
Авторское решение прикольное, какое-то интуитивное, но не до конца понятное.

Вечером после написания второго, я просмотрел третье задание, и решил, что там надо искать циклы. Но было лень, и  я даже не стал притрагиваться к IDE.
Как показало, авторское решение, там действительно циклы. Вот она сила интуиции!.

Поздравляю с прохождение квалы: Андрея Мохова, Евгения Балая и Александра Никифорова.

Увидимся в первом раунде. Надеюсь пройду его =)

P.S. футболок мало, до нее точно не доберусь =((

Monday 14 January 2013

Обход капчи: promzona.kg

Потихоньку входит в привычку смотреть странички на уязвимости, пытаться срывать буфера и и инжектить в базы данных. Весело и не требует много времени при моем отношением к этому занятию. До конца я  атаки редко довожу, да и незачем мне.



Зашел я зачем-то на сайт промы, а они дизайн поменяли, ну я и решился побродить по разделам. Зашел в курилку. Посмотрел на предмет XSS, комменты модерируются. Каптча --- простой пример. Вспомнил статью Антона Кирсанова об "обходе" капчи на сайте какой-то онлайн игрушки. На первый взгляд тут разброс результатов побольше.  Залез в код странички, опа:

<img src="../images/ciferki/1.gif" border="0" Alt="Введите ответ указанный на картинке" Title="Введите ответ указанный на картинке">

<input style="FONT-SIZE: 10px" type="hidden" size="10" name="kod_ciferki" value="1">

Ага! Хоть по названию картинки результат определяй, хоть по хайденному полю! Смотрим сколько всего картинок...22, от 1 до 21. Зная элементарную арифметику, скрипт написанный за 5 минут, может заспамить администрацию клубу. Лекарства для мужской силы конечно не порекламируешь, так как капча, но насолить можно.

Написал в курилку, заботит ли их безопасность каптчи на сайте. Жду ответа =)

Нашел еще одну багу, как такое использовать не знаю.
Вот она: http://promzona.kg/photo?id=8
Может даже и не как и нельзя, но не комильфо, в любом случае, какое-никакое раскрытие. Если кто знает, напишите. Мне интересно =)

Всем мир!