<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://wiki.cs.hse.ru/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Asterite</id>
	<title>Wiki - Факультет компьютерных наук - Вклад [ru]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.cs.hse.ru/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Asterite"/>
	<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/%D0%A1%D0%BB%D1%83%D0%B6%D0%B5%D0%B1%D0%BD%D0%B0%D1%8F:%D0%92%D0%BA%D0%BB%D0%B0%D0%B4/Asterite"/>
	<updated>2026-09-22T00:03:09Z</updated>
	<subtitle>Вклад</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=36278</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=36278"/>
		<updated>2019-10-31T02:20:47Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0_0|Предварительное задание по File Upload (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Серверные уязвимости - SQL injection]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_2|Серверные и клиентские уязвимости]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Дедлаин ====&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Update: дедлаин был продлён&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Крайний срок выполнения заданий по теме &amp;quot;Веб-уязвимости&amp;quot; назначен на &#039;&#039;&#039;3 ноября, 23.59&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35751</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 1</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35751"/>
		<updated>2019-10-10T23:40:19Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Для получения первых трёх флагов нужно проэксплуатировать SQL injection этих сайтах, флаги в них находятся в пароле админа:&lt;br /&gt;
* http://sql-get.tasks.hse.secsem.ru/ ([http://sql-get.tasks.hse.secsem.ru/source.zip Исходный код])&lt;br /&gt;
* http://sql-post.tasks.hse.secsem.ru/ ([http://sql-post.tasks.hse.secsem.ru/source.zip Исходный код])&lt;br /&gt;
* http://sql-my-sql.tasks.hse.secsem.ru/ ([http://sql-my-sql.tasks.hse.secsem.ru/source.zip Исходный код]).&lt;br /&gt;
&lt;br /&gt;
В этих первых 3х сайтах (sql-get, sql-post, sql-my-sql) нет флагов, кроме обязательных.&lt;br /&gt;
&lt;br /&gt;
Также за флагами стоит заглянуть на сайт [http://club.tasks.hse.secsem.ru/ этого клуба по интересам].&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;Всего в эту часть входят &#039;&#039;&#039;4&#039;&#039;&#039; обязательных флага суммарной стоимостью &#039;&#039;&#039;0.56&#039;&#039;&#039; балла.&amp;lt;/u&amp;gt;&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35750</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35750"/>
		<updated>2019-10-10T23:39:48Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0_0|Предварительное задание по File Upload (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Серверные уязвимости - SQL injection]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_2|Серверные и клиентские уязвимости]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Дедлаин ====&lt;br /&gt;
&lt;br /&gt;
Крайний срок выполнения заданий по теме &amp;quot;Веб-уязвимости&amp;quot; назначен на &#039;&#039;&#039;1 ноября, 23.59&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35749</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35749"/>
		<updated>2019-10-10T23:30:55Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0_0|Предварительное задание по File Upload (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Серверные уязвимости - SQL injection]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_2|Серверные и клиентские уязвимости]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Дедлаин ====&lt;br /&gt;
&lt;br /&gt;
Крайний срок выполнения заданий по теме &amp;quot;Веб-уязвимости&amp;quot; назначен на &#039;&#039;&#039;2 ноября, 23.59&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35747</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35747"/>
		<updated>2019-10-10T23:27:38Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Основные задания */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0_0|Предварительное задание по File Upload (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Серверные уязвимости - SQL injection]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_2|Серверные и клиентские уязвимости]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_2&amp;diff=35746</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_2&amp;diff=35746"/>
		<updated>2019-10-10T23:25:36Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Первые 2 обязательных флага этой части можно получить, эксплуатируя XSS, и получив с помощью этого доступ к профилям пользователей веб-приложений http://pwnitter.tasks.hse.secsem.ru/ и http://pwnitter1337.tasks.hse.secsem.ru/. Флгаги в скрытых &amp;quot;твитах&amp;quot; в профилях:&lt;br /&gt;
* один в профиле пользователя DOMGr00se в http://pwnitter.tasks.hse.secsem.ru/&lt;br /&gt;
* второй в профиле пользователя admin в http://pwnitter1337.tasks.hse.secsem.ru/&lt;br /&gt;
Эти пользователи заходят в свои профили, используя веб-браузер, просматривают свои сообщения, а также страницу со случайными &amp;quot;твитами&amp;quot; (&amp;quot;/?random&amp;quot;). Кроме того они ходят по увиденным ссылкам, но только ведущим на это приложение и не больше одного раза по одной и той же ссылке. DOMGr00se использует Firefox, admin использует Chrome - &#039;&#039;&#039;нужно учитывать, что в Chrome работает XSS Auditor, который защищает от Reflected XSS&#039;&#039;&#039; (по крайней мере, в простых случаях).&lt;br /&gt;
&lt;br /&gt;
В pwnitter*, нет флагов кроме обязательных.&lt;br /&gt;
&lt;br /&gt;
Поиск остальных флагов стоит начать с [http://internet-bank.tasks.hse.secsem.ru/ этого интернет-банка], [http://corporate.tasks.hse.secsem.ru/ этого корпоративного сайта] и [http://hackertwo.tasks.hse.secsem.ru/ этого приложения для баг-хантеров].&lt;br /&gt;
&lt;br /&gt;
Кроме того, по одному обязательному флагу можно найти:&lt;br /&gt;
* на сервере с сайтом http://jpg.tasks.hse.secsem.ru/&lt;br /&gt;
* на сервере с сайтом http://convert.tasks.hse.secsem.ru/ (флаг там находится на диске в файле с названием &amp;lt;code&amp;gt;flag&amp;lt;/code&amp;gt;, на сервере установлен ImageMagick 6 с версией на момент коммита &amp;lt;code&amp;gt;cb32c1aee4806d42f1c50db0d7657e7b779f0480&amp;lt;/code&amp;gt; (2015 год), [http://convert.tasks.hse.secsem.ru/source/app.py исходный код сервера можно найти тут])&lt;br /&gt;
&lt;br /&gt;
Также, по одному &amp;lt;u&amp;gt;бонусному&amp;lt;/u&amp;gt; флагу можно найти:&lt;br /&gt;
* на сервере с сайтом http://convert-up-to-date.tasks.hse.secsem.ru/ (флаг там находится на диске в файле с названием &amp;lt;code&amp;gt;flag&amp;lt;/code&amp;gt;, на сервере установлена свежая версия ImageMagick 6, код [http://convert.tasks.hse.secsem.ru/source/app.py такой же] как у convert.tasks.hse.secsem.ru, приложение находится в директории &amp;lt;code&amp;gt;/app&amp;lt;/code&amp;gt;)&lt;br /&gt;
* на сервере с сайтом http://convert-svg.tasks.hse.secsem.ru/ (флаг там находится на диске в файле &amp;lt;code&amp;gt;/var/flag&amp;lt;/code&amp;gt;, на сервере установлена свежая версия ImageMagick 6, [http://convert-svg.tasks.hse.secsem.ru/source/app.py исходный код сервера тут])&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;Всего в эту часть входят &#039;&#039;&#039;9&#039;&#039;&#039; обязательных флагов суммарной стоимостью &#039;&#039;&#039;1.44&#039;&#039;&#039; балла.&amp;lt;/u&amp;gt;&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_2&amp;diff=35745</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_2&amp;diff=35745"/>
		<updated>2019-10-10T20:40:32Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «Первые 2 обязательных флага можно получить, эксплуатируя XSS, и получив с помощью этого до…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Первые 2 обязательных флага можно получить, эксплуатируя XSS, и получив с помощью этого доступ к профилям пользователей веб-приложений http://pwnitter.tasks.hse.secsem.ru/ и http://pwnitter1337.tasks.hse.secsem.ru//. Флгаги в скрытых &amp;quot;твитах&amp;quot; в профилях:&lt;br /&gt;
* один в профиле пользователя DOMGr00se в http://pwnitter.tasks.hse.secsem.ru/&lt;br /&gt;
* второй в профиле пользователя admin в http://pwnitter1337.tasks.hse.secsem.ru/&lt;br /&gt;
Эти пользователи заходят в свои профили, используя веб-браузер, просматривают свои сообщения, а также страницу со случайными &amp;quot;твитами&amp;quot; (&amp;quot;/?random&amp;quot;). Кроме того они ходят по увиденным ссылкам, но только ведущим на это приложение и не больше одного раза по одной и той же ссылке. DOMGr00se использует Firefox, admin использует Chrome - &#039;&#039;&#039;нужно учитывать, что в Chrome работает XSS Auditor, который защищает от Reflected XSS&#039;&#039;&#039; (по крайней мере, в простых случаях).&lt;br /&gt;
&lt;br /&gt;
В pwnitter*, нет флагов кроме обязательных.&lt;br /&gt;
&lt;br /&gt;
Поиск остальных флагов стоит начать с [http://internet-bank.tasks.hse.secsem.ru/ этого интернет-банка], [http://corporate.tasks.hse.secsem.ru/ этого корпоративного сайта] и [http://hackertwo.tasks.hse.secsem.ru/ этого приложения для баг-хантеров].&lt;br /&gt;
&lt;br /&gt;
Кроме того, по одному обязательному флагу можно найти:&lt;br /&gt;
* на сервере с сайтом http://jpg.tasks.hse.secsem.ru/&lt;br /&gt;
* на сервере с сайтом http://convert.tasks.hse.secsem.ru/ (флаг там находится на диске в файле с названием &amp;lt;code&amp;gt;flag&amp;lt;/code&amp;gt;, на сервере установлен ImageMagick 6 на коммита &amp;lt;code&amp;gt;cb32c1aee4806d42f1c50db0d7657e7b779f0480&amp;lt;/code&amp;gt;, [http://convert.tasks.hse.secsem.ru/source/app.py исходный код сервера можно найти тут]).&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;Всего в эту часть входят &#039;&#039;&#039;6&#039;&#039;&#039; обязательных флагов суммарной стоимостью &#039;&#039;&#039;530&#039;&#039;&#039; баллов.&amp;lt;/u&amp;gt;&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35743</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35743"/>
		<updated>2019-10-10T20:09:11Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0_0|Предварительное задание по File Upload (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Серверные уязвимости - SQL injection]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35742</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 1</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35742"/>
		<updated>2019-10-10T20:08:10Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Для получения первых трёх флагов нужно проэксплуатировать SQL injection этих сайтах, флаги в них находятся в пароле админа:&lt;br /&gt;
* http://sql-get.tasks.hse.secsem.ru/ ([http://sql-get.tasks.hse.secsem.ru/source.zip Исходный код])&lt;br /&gt;
* http://sql-post.tasks.hse.secsem.ru/ ([http://sql-post.tasks.hse.secsem.ru/source.zip Исходный код])&lt;br /&gt;
* http://sql-my-sql.tasks.hse.secsem.ru/ ([http://sql-my-sql.tasks.hse.secsem.ru/source.zip Исходный код]).&lt;br /&gt;
&lt;br /&gt;
В этих первых 3х сайтах (sql-get, sql-post, sql-my-sql) нет флагов, кроме обязательных.&lt;br /&gt;
&lt;br /&gt;
Также за флагами стоит заглянуть на сайт [http://club.tasks.course.secsem.ru/ этого клуба по интересам].&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;Всего в эту часть входят &#039;&#039;&#039;4&#039;&#039;&#039; обязательных флага суммарной стоимостью &#039;&#039;&#039;0.56&#039;&#039;&#039; балла.&amp;lt;/u&amp;gt;&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/File_Upload_and_stuff&amp;diff=35741</id>
		<title>Безопасность компьютерных систем 2019/File Upload and stuff</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/File_Upload_and_stuff&amp;diff=35741"/>
		<updated>2019-10-10T19:51:14Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Материалы по теме семинара:&lt;br /&gt;
* [https://khashaev.ru/secsem/file-upload/slides.pdf слайды Артура Хашаева про уязвимости File Upload]&lt;br /&gt;
* [https://imagetragick.com/ ImageTragick]&lt;br /&gt;
* [https://course.secsem.ru/wiki/%D0%92%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5_%D0%B2_%D0%BF%D1%80%D0%B0%D0%BA%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D1%83%D1%8E_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_(2019)/%D0%9D%D0%B5%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%B0%D1%8F_%D0%B7%D0%B0%D0%B3%D1%80%D1%83%D0%B7%D0%BA%D0%B0_%D1%84%D0%B0%D0%B9%D0%BB%D0%BE%D0%B2 Еще материалы про небезопасную загрузку файлов]&lt;br /&gt;
&lt;br /&gt;
Нужное ПО:&lt;br /&gt;
&lt;br /&gt;
* То же что и для [[Безопасность_компьютерных_систем_2019/SQLi|предыдущего семинара]]&lt;br /&gt;
* ImageMagick (https://imagemagick.org/)&lt;br /&gt;
* PHP (https://www.php.net/)&lt;br /&gt;
&lt;br /&gt;
Стенд: http://fu.stands.hse.secsem.ru/&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35656</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35656"/>
		<updated>2019-10-07T16:26:33Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0_0|Предварительное задание по File Upload (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Первая часть]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/File_Upload_and_stuff&amp;diff=35651</id>
		<title>Безопасность компьютерных систем 2019/File Upload and stuff</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/File_Upload_and_stuff&amp;diff=35651"/>
		<updated>2019-10-07T13:53:21Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Нужное ПО:&lt;br /&gt;
&lt;br /&gt;
* То же что и для [[Безопасность_компьютерных_систем_2019/SQLi|предыдущего семинара]]&lt;br /&gt;
* ImageMagick (https://imagemagick.org/)&lt;br /&gt;
* PHP (https://www.php.net/)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
http://fu.stands.hse.secsem.ru/&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/File_Upload_and_stuff&amp;diff=35621</id>
		<title>Безопасность компьютерных систем 2019/File Upload and stuff</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/File_Upload_and_stuff&amp;diff=35621"/>
		<updated>2019-10-06T09:38:04Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «Нужное ПО:  * То же что и для Безопасность_компьютерных_систем_2019/SQLi|предыдущего семинар…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Нужное ПО:&lt;br /&gt;
&lt;br /&gt;
* То же что и для [[Безопасность_компьютерных_систем_2019/SQLi|предыдущего семинара]]&lt;br /&gt;
* ImageMagick (https://imagemagick.org/)&lt;br /&gt;
* PHP (https://www.php.net/)&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/XSS&amp;diff=35620</id>
		<title>Безопасность компьютерных систем 2019/XSS</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/XSS&amp;diff=35620"/>
		<updated>2019-10-06T09:36:03Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «Материалы по теме семинара: * [https://course.secsem.ru/wiki/%D0%92%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5_%D0%B2_%D0%BF%D1%80%D0%B0%D0%…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Материалы по теме семинара:&lt;br /&gt;
* [https://course.secsem.ru/wiki/%D0%92%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5_%D0%B2_%D0%BF%D1%80%D0%B0%D0%BA%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D1%83%D1%8E_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_(2019)/%D0%90%D1%82%D0%B0%D0%BA%D0%B8_%D0%BD%D0%B0_%D0%BA%D0%BB%D0%B8%D0%B5%D0%BD%D1%82%D0%B0_%D0%B2%D0%B5%D0%B1-%D0%BF%D1%80%D0%B8%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D1%8F_-_CSRF_%26_XSS про атаки на клиента веб-приложения]&lt;br /&gt;
&lt;br /&gt;
Нужное ПО:&lt;br /&gt;
&lt;br /&gt;
* То же что и для [[Безопасность_компьютерных_систем_2019/SQLi|предыдущего семинара]]&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/SQLi&amp;diff=35619</id>
		<title>Безопасность компьютерных систем 2019/SQLi</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/SQLi&amp;diff=35619"/>
		<updated>2019-10-06T09:28:48Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Материалы по теме семинара:&lt;br /&gt;
* [https://course.secsem.ru/wiki/%D0%92%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5_%D0%B2_%D0%BF%D1%80%D0%B0%D0%BA%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D1%83%D1%8E_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_(2019)/HTTP,_%D0%B8%D0%BD%D1%81%D1%82%D1%80%D1%83%D0%BC%D0%B5%D0%BD%D1%82%D1%8B_%26_SQL_injection про протокол HTTP, инструменты и SQL injection]&lt;br /&gt;
* [https://course.secsem.ru/wiki/%D0%92%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5_%D0%B2_%D0%BF%D1%80%D0%B0%D0%BA%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D1%83%D1%8E_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_(2019)/%D0%AD%D0%BA%D1%81%D0%BF%D0%BB%D1%83%D0%B0%D1%82%D0%B0%D1%86%D0%B8%D1%8F_SQL_injection более подробно про эксплуатацию SQL injection]&lt;br /&gt;
&lt;br /&gt;
Нужное ПО:&lt;br /&gt;
&lt;br /&gt;
# Браузер Mozilla Firefox&lt;br /&gt;
# Burp Suite Community Edition https://portswigger.net/burp/communitydownload .&lt;br /&gt;
#* Как настроить чтобы Firefox подключался через Burp http://demo.secsem.ru/workshop/burp&lt;br /&gt;
# Netcat (nc). На основных дистрибутивах на основе Linux ставится из пакетного менеджера, для Windows и Mac тоже несложно найти и поставить&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=35610</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 0 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=35610"/>
		<updated>2019-10-05T10:03:26Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Дедлаин и баллы */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Формулировка ==&lt;br /&gt;
&lt;br /&gt;
Вам нужно написать маленькое веб-приложение - хостинг файлов с поддержкой конвертации изображений.&lt;br /&gt;
&lt;br /&gt;
Приложение должно позволять пользователю загрузить файл, после чего он должен получать ссылку, по которой файл можно скачать.&lt;br /&gt;
&lt;br /&gt;
Также&lt;br /&gt;
* если файл являлся изображением в формате gif, png или jpg, то на сервере должна быть сгенерирована и сохранена уменьшеннная версия этого изображения размером 20 на 20 пикселей. Пользователю должны в ответе придти 2 ссылки - на исходное изображение и на новое. Если изображение и так размера 20 на 20 или меньше, уменьшенную версию можно не делать. Результирующее изображение должно быть либо в том же формате в котором исходное, либо в png.&lt;br /&gt;
* если файл является zip-архивом, на сервер должны быть сохранены все файлы из него, причем для изображений должны быть сгенерированы уменьшеннные версии согласно предыдущему пункту. В ответе должны быть ссылки на все сохранённые на сервере изображения.&lt;br /&gt;
&lt;br /&gt;
Язык программирования/фреймворк/веб-сервер тоже любой - однако, решения на языке, на котором уже кто-то присылал, будут получать меньше баллов (см. ниже подробнее).&lt;br /&gt;
&lt;br /&gt;
== Критерии ==&lt;br /&gt;
&lt;br /&gt;
Чтобы засчитать задание, вы должны прислать код своего мини-приложения (архивом или ссылкой на код) в телеграм @asterite3 или на мою почту: dansmbox@gmail.com (&#039;&#039;&#039;обратите внимание что почта другая&#039;&#039;&#039;). К коду должен прилагаться README, где есть список всех зависимостей (всего, что ваш код использует) и есть инструкция по установке/запуску. Решение должно легко запускаться на одном из Linux-based дистрибутивов. Я должен смочь запустить ваше приложение, и оно должно правильно работать, иначе задание не будет засчитано. Поскольку с первого раза что-нибудь обязательно не заработает, лучше присылайте пораньше, я напишу если возникнут проблемы чтобы можно было исправить.&lt;br /&gt;
Автором присланного кода должны быть &#039;&#039;&#039;вы сами&#039;&#039;&#039;, запрещается присылать приложение, сделанное кем-то еще.&lt;br /&gt;
В своем сообщении или теме письма не забудьте указать по какому поводу пишете (например &amp;quot;Задание по File Upload по курсу Безопасность компьютерных систем&amp;quot; и ФИО).&lt;br /&gt;
&lt;br /&gt;
== Дедлаин и баллы ==&lt;br /&gt;
&lt;br /&gt;
Это бонусное задание, баллы за него даются сверх тех 2 баллов, которые будут даваться за основные задания. Базовые баллы за решение зависят от того, присылал ли кто-то уже решение на том же языке программирования. Если никто не присылал то решение принесет 0.6 баллов. Если одно решение на том же языке уже было принято, стоимость составит 0.5 баллов, если два то 0.4 и так далее до 0.1 балла (ниже 0.1 стоимость не упадёт). Стоимости по языкам можно посмотреть [http://fu-bonus-costs.hse.secsem.ru/ здесь], однако нужно учитывать что эта табличка обновляется вручную, так что это примерная оценка - возможно, уже были присланы (но еще не проверены) несколько решений которые уменьшат эти баллы.&lt;br /&gt;
Также, дополнительно можно получить&lt;br /&gt;
* +0.1 если кроме gif, png и jpg приложение будет уметь конвертировать svg и sgi&lt;br /&gt;
* +0.1 если кроме zip-архивов приложение будет уметь разархивировать .tar.xz и .tar.zst.&lt;br /&gt;
* Также есть бонус за приложение, которое выгядит приятнее всего (но при этом отвечает требованиям)&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;20:00 6 октября - крайний срок приёма задания&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35597</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35597"/>
		<updated>2019-10-03T22:49:11Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_0_0|Предварительное задание по File Upload (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Первая часть]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=35596</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 0 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=35596"/>
		<updated>2019-10-03T22:46:00Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Формулировка ==&lt;br /&gt;
&lt;br /&gt;
Вам нужно написать маленькое веб-приложение - хостинг файлов с поддержкой конвертации изображений.&lt;br /&gt;
&lt;br /&gt;
Приложение должно позволять пользователю загрузить файл, после чего он должен получать ссылку, по которой файл можно скачать.&lt;br /&gt;
&lt;br /&gt;
Также&lt;br /&gt;
* если файл являлся изображением в формате gif, png или jpg, то на сервере должна быть сгенерирована и сохранена уменьшеннная версия этого изображения размером 20 на 20 пикселей. Пользователю должны в ответе придти 2 ссылки - на исходное изображение и на новое. Если изображение и так размера 20 на 20 или меньше, уменьшенную версию можно не делать. Результирующее изображение должно быть либо в том же формате в котором исходное, либо в png.&lt;br /&gt;
* если файл является zip-архивом, на сервер должны быть сохранены все файлы из него, причем для изображений должны быть сгенерированы уменьшеннные версии согласно предыдущему пункту. В ответе должны быть ссылки на все сохранённые на сервере изображения.&lt;br /&gt;
&lt;br /&gt;
Язык программирования/фреймворк/веб-сервер тоже любой - однако, решения на языке, на котором уже кто-то присылал, будут получать меньше баллов (см. ниже подробнее).&lt;br /&gt;
&lt;br /&gt;
== Критерии ==&lt;br /&gt;
&lt;br /&gt;
Чтобы засчитать задание, вы должны прислать код своего мини-приложения (архивом или ссылкой на код) в телеграм @asterite3 или на мою почту: dansmbox@gmail.com (&#039;&#039;&#039;обратите внимание что почта другая&#039;&#039;&#039;). К коду должен прилагаться README, где есть список всех зависимостей (всего, что ваш код использует) и есть инструкция по установке/запуску. Решение должно легко запускаться на одном из Linux-based дистрибутивов. Я должен смочь запустить ваше приложение, и оно должно правильно работать, иначе задание не будет засчитано. Поскольку с первого раза что-нибудь обязательно не заработает, лучше присылайте пораньше, я напишу если возникнут проблемы чтобы можно было исправить.&lt;br /&gt;
Автором присланного кода должны быть &#039;&#039;&#039;вы сами&#039;&#039;&#039;, запрещается присылать приложение, сделанное кем-то еще.&lt;br /&gt;
В своем сообщении или теме письма не забудьте указать по какому поводу пишете (например &amp;quot;Задание по File Upload по курсу Безопасность компьютерных систем&amp;quot; и ФИО).&lt;br /&gt;
&lt;br /&gt;
== Дедлаин и баллы ==&lt;br /&gt;
&lt;br /&gt;
Базовые баллы за решение зависят от того, присылал ли кто-то уже решение на том же языке программирования. Если никто не присылал то решение принесет 0.6 баллов. Если одно решение на том же языке уже было принято, стоимость составит 0.5 баллов, если два то 0.4 и так далее до 0.1 балла (ниже 0.1 стоимость не упадёт). Стоимости по языкам можно посмотреть [http://fu-bonus-costs.hse.secsem.ru/ здесь], однако нужно учитывать что эта табличка обновляется вручную, так что это примерная оценка - возможно, уже были присланы (но еще не проверены) несколько решений которые уменьшат эти баллы.&lt;br /&gt;
Также, дополнительно можно получить&lt;br /&gt;
* +0.1 если кроме gif, png и jpg приложение будет уметь конвертировать svg и sgi&lt;br /&gt;
* +0.1 если кроме zip-архивов приложение будет уметь разархивировать .tar.xz и .tar.zst.&lt;br /&gt;
* Также есть бонус за приложение, которое выгядит приятнее всего (но при этом отвечает требованиям)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;20:00 6 октября - крайний срок приёма задания&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=35566</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 0 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=35566"/>
		<updated>2019-10-03T00:06:35Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «== Формулировка ==  Вам нужно написать маленькое веб-приложение - хостинг файлов.  Приложен…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Формулировка ==&lt;br /&gt;
&lt;br /&gt;
Вам нужно написать маленькое веб-приложение - хостинг файлов.&lt;br /&gt;
&lt;br /&gt;
Приложение должно позволять пользователю загрузить файл, после чего он должен получать ссылку, по которой файл можно скачать. &lt;br /&gt;
&lt;br /&gt;
База данных может быть любой. Язык программирования/фреймворк/веб-сервер тоже любой. Если совсем не знаете на каком языке писать, возьмите тот на котором написать будет легче/быстрее, например, PHP или Python.&lt;br /&gt;
&lt;br /&gt;
== Критерии ==&lt;br /&gt;
&lt;br /&gt;
Чтобы засчитать задание, вы должны прислать код своего мини-приложения (архивом или ссылкой на код) в телеграм @asterite3 или на мою почту: asterite@seclab.cs.msu.su. К коду должен прилагаться README, где есть список всех зависимостей (всего, что ваш код использует) и есть инструкция по установке/запуску. Я должен смочь запустить ваше приложение, и оно должно правильно работать (отдавать список пользователей из базы), иначе задание не будет засчитано. Поскольку с первого раза что-нибудь обязательно не заработает, лучше присылайте пораньше, я напишу если возникнут проблемы чтобы можно было исправить.&lt;br /&gt;
Автором присланного кода должны быть &#039;&#039;&#039;вы сами&#039;&#039;&#039;, запрещается присылать приложение, сделанное кем-то еще.&lt;br /&gt;
В своем сообщении или теме письма не забудьте указать по какому поводу пишете (например &amp;quot;Задание по File Upload по курсу Безопасность компьютерных систем&amp;quot; и ФИО).&lt;br /&gt;
&lt;br /&gt;
== Дедлаин и баллы ==&lt;br /&gt;
&lt;br /&gt;
Те, кто пришлёт работающее и отвечающее критериям приложение до 11:00 23 сентября, получат за задание 0.6 балла. (сверх тех 2 баллов, которые будут даваться за основные задания).&lt;br /&gt;
Приславшие между 11:00 23 сентября и 23:59 29 сентября получат за задание 0.4 балла.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;23:59 29 сентября - крайний срок приёма задания&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Приславшие засчитанное приложение первыми получат дополнительный бонус. Также отдельный бонус получит приложение, которое выгядит приятнее всего (но при этом отвечает требованиям)&#039;&#039;&#039;&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35539</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35539"/>
		<updated>2019-10-02T09:37:03Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt; (срок по этому заданию прошел)&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Первая часть]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35496</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35496"/>
		<updated>2019-10-01T05:46:59Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;s&amp;gt;[[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Первая часть]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35402</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 1</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35402"/>
		<updated>2019-09-27T08:51:39Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Для получения первых двух флагов нужно проэксплуатировать SQL injection этих двух сайтах, флаги в них находятся в пароле админа:&lt;br /&gt;
* http://sql-get.tasks.hse.secsem.ru/ ([http://sql-get.tasks.hse.secsem.ru/source.zip Исходный код])&lt;br /&gt;
* http://sql-post.tasks.hse.secsem.ru/ ([http://sql-post.tasks.hse.secsem.ru/source.zip Исходный код]).&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35401</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 1</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35401"/>
		<updated>2019-09-27T08:38:00Z</updated>

		<summary type="html">&lt;p&gt;Asterite: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Для получения первых двух флагов нужно проэксплуатировать SQL injection этих двух сайтах, флаги в них находятся в пароле админа:&lt;br /&gt;
* http://sql-get.tasks.hse.secsem.ru/ ([http://sql-get.hse.secsem.ru/source.zip Исходный код])&lt;br /&gt;
* http://sql-post.tasks.hse.secsem.ru/ ([http://sql-post.hse.secsem.ru/source.zip Исходный код]).&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35400</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 1</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=35400"/>
		<updated>2019-09-27T08:37:02Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «Для получения первых двух флагов нужно проэксплуатировать SQL injection этих двух сайтах, фла…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Для получения первых двух флагов нужно проэксплуатировать SQL injection этих двух сайтах, флаги в них находятся в пароле админа:&lt;br /&gt;
* http://sql-get.hse.secsem.ru/ ([http://sql-get.hse.secsem.ru/source.zip Исходный код])&lt;br /&gt;
* http://sql-post.hse.secsem.ru/ ([http://sql-post.hse.secsem.ru/source.zip Исходный код]).&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35399</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35399"/>
		<updated>2019-09-27T08:35:45Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_1|Первая часть]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35398</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35398"/>
		<updated>2019-09-27T08:35:29Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_1|Первая часть]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [https://dashboard.hse.secsem.ru/ принимающую систему]. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35188</id>
		<title>Безопасность компьютерных систем 2019/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=35188"/>
		<updated>2019-09-21T01:11:55Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==  Задание будет состоять из нескольких частей.  * Безо…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2019/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0&amp;diff=35187</id>
		<title>Безопасность компьютерных систем 2019/Задание 2 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0&amp;diff=35187"/>
		<updated>2019-09-21T01:09:40Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «== Формулировка ==  Вам нужно написать маленькое веб-приложение, в котором для хранения да…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Формулировка ==&lt;br /&gt;
&lt;br /&gt;
Вам нужно написать маленькое веб-приложение, в котором для хранения данных будет использоваться SQL-база данных.&lt;br /&gt;
&lt;br /&gt;
В базе данных должно быть две таблицы, хранящие данные о пользователях приложения. Первая таблица должна называться &amp;quot;users&amp;quot; и иметь следующие колонки:&lt;br /&gt;
* id пользовтеля (число) - должно быть уникальным для каждого пользователя&lt;br /&gt;
* login - имя пользователя (строка)&lt;br /&gt;
* money_amount (число)&lt;br /&gt;
* card_number - (строка) номер его кредитной карты (кстати, правдоподобные номера карт можно брать на http://www.getcreditcardnumbers.com/)&lt;br /&gt;
* status - статус активен/неактивен (любой тип данных по выбору, главное, чтобы было два различимых значения).&lt;br /&gt;
&lt;br /&gt;
Вторая таблица должна хранить пароли пользователей, в ней должно быть две колонки: id пользователя и собственно пароль. Имя этой второй таблицы может быть произвольным.&lt;br /&gt;
&lt;br /&gt;
Вместе с кодом приложения должен поставляться скрипт &amp;quot;init-db.sql&amp;quot;, который инициализирует эти таблицы, т. е. создает их (CREATE TABLE) и заполняет данными (INSERT). Всего должно быть не меньше 5 пользователей, минимум 3 активных, соответственно, минимум 2 неактивных. У первого активного пользователя должно быть имя &amp;quot;admin&amp;quot;. У каждого пользователя в таблице с паролями должен лежать пароль.&lt;br /&gt;
&lt;br /&gt;
* Веб-приложение должно по url &amp;quot;/users&amp;quot; отдавать страницу со списком АКТИВНЫХ пользователей, на каждой строке списка должен быть id, имя пользователя. Оформить список можно как bullet list или таблицу или как хотите, главное, чтобы данные пользователей были на разных строках и чтобы смотреть было не больно. Данные для списка должны получаться SQL-запросом из базы (SELECT), а не быть вписанными в код вручную, то есть, если добавить в базу еще одного активного пользовалеля, он должен появиться при следующем заходе на страницу в списке. Определять активный пользователь или нет должен SQL-запрос по значению поля &amp;quot;status&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
* Должна быть выборка пользователей по login и id, данные в ней должны быть такие же как в выборке всех пользователtй по &amp;quot;/users&amp;quot;. Параметр, по которому должен отбираться пользователь, передается в параметре query string. То есть:&lt;br /&gt;
** по url &amp;quot;/by-login?login=admin&amp;quot; должна выдаваться страница с данными пользователя c именем &amp;quot;admin&amp;quot;. Ну и если не &amp;quot;admin&amp;quot; а другое имя, то инфа о пользователе с таким именем, а если такого пользователя не существует, то пусть что угодно происходит (хоть ошибка, хоть пустая страница)&lt;br /&gt;
** по url &amp;quot;/by-id?id=3&amp;quot; должны выдаваться данные пользователя с id=3 и т.д. .&lt;br /&gt;
&lt;br /&gt;
На главной странице приложения может быть что угодно, главное, чтобы там была ссылка на &amp;quot;/users&amp;quot;, а также либо формы, где можно указать login и id (чтобы потом сделать соответствующий запрос), либо просто ссылки - примеры (например ссылки на url &amp;quot;/by-login?login=admin&amp;quot; и &amp;quot;/by-id?id=3&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
База данных может быть любой. Язык программирования/фреймворк/веб-сервер тоже любой. Если совсем не знаете на каком языке писать, возьмите тот на котором написать будет легче/быстрее, например, PHP или Python.&lt;br /&gt;
&lt;br /&gt;
== Критерии ==&lt;br /&gt;
&lt;br /&gt;
Чтобы засчитать задание, вы должны прислать код своего мини-приложения (архивом или ссылкой на код) в телеграм @asterite3 или на мою почту: asterite@seclab.cs.msu.su. К коду должен прилагаться README, где есть список всех зависимостей (всего, что ваш код использует) и есть инструкция по установке/запуску. Кроме того, обязательно должен присутствовать файл &amp;quot;init-db.sql&amp;quot;. Я должен смочь запустить ваше приложение, и оно должно правильно работать (отдавать список пользователей из базы), иначе задание не будет засчитано. Поскольку с первого раза что-нибудь обязательно не заработает, лучше присылайте пораньше, я напишу если возникнут проблемы чтобы можно было исправить.&lt;br /&gt;
Автором присланного кода должны быть &#039;&#039;&#039;вы сами&#039;&#039;&#039;, запрещается присылать приложение, сделанное кем-то еще.&lt;br /&gt;
В своем сообщении или теме письма не забудьте указать по какому поводу пишете (например &amp;quot;Задание по SQL по курсу Безопасность компьютерных систем&amp;quot; и ФИО).&lt;br /&gt;
&lt;br /&gt;
== Дедлаин и баллы ==&lt;br /&gt;
&lt;br /&gt;
Те, кто пришлёт работающее и отвечающее критериям приложение до 11:00 23 сентября, получат за задание 0.6 балла. (сверх тех 2 баллов, которые будут даваться за основные задания).&lt;br /&gt;
Приславшие между 11:00 23 сентября и 23:59 29 сентября получат за задание 0.4 балла.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;23:59 29 сентября - крайний срок приёма задания&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Приславшие засчитанное приложение первыми получат дополнительный бонус. Также отдельный бонус получит приложение, которое выгядит приятнее всего (но при этом отвечает требованиям)&#039;&#039;&#039;&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/SQLi&amp;diff=35164</id>
		<title>Безопасность компьютерных систем 2019/SQLi</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019/SQLi&amp;diff=35164"/>
		<updated>2019-09-20T14:26:33Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «Нужное ПО:  # Браузер Mozilla Firefox # Burp Suite Community Edition https://portswigger.net/burp/communitydownload . #* Как настроить…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Нужное ПО:&lt;br /&gt;
&lt;br /&gt;
# Браузер Mozilla Firefox&lt;br /&gt;
# Burp Suite Community Edition https://portswigger.net/burp/communitydownload .&lt;br /&gt;
#* Как настроить чтобы Firefox подключался через Burp http://demo.secsem.ru/workshop/burp&lt;br /&gt;
# Netcat (nc). На основных дистрибутивах на основе Linux ставится из пакетного менеджера, для Windows и Mac тоже несложно найти и поставить&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019&amp;diff=35163</id>
		<title>Безопасность компьютерных систем 2019</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2019&amp;diff=35163"/>
		<updated>2019-09-20T14:03:20Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* План курса */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Безопасность компьютерных систем ==&lt;br /&gt;
&lt;br /&gt;
Курс по выбору для студентов 3 и 4 курса ФКН ВШЭ, осень 2019 года (1 и 2 модуль).&lt;br /&gt;
Курс состоит из лекций и семинаров. Основной акцент сделан на безопасности приложений и разработке безопасного программного обеспечения. &lt;br /&gt;
&lt;br /&gt;
=== План курса ===&lt;br /&gt;
&lt;br /&gt;
Лекции:&lt;br /&gt;
&lt;br /&gt;
(1-й модуль)&lt;br /&gt;
&lt;br /&gt;
# (09.09) [https://drive.google.com/file/d/1FXnXAu2NrUgMJFmCOD9eDtGe3Ujq0QpX/view?usp=sharing Вводная лекция. Безопасность приложений как фактор технологической конкуренции. Уязвимости программного обеспечения и атаки на них. Основные понятия и определения. Модель нарушителя.]&lt;br /&gt;
# (16.09) Безопасность приложений. Мобильные приложения и их уязвимости.&lt;br /&gt;
# (23.09) Безопасность приложений. Injection-атаки и санитизация запросов во внешние подсистемы.&lt;br /&gt;
# (30.09) Безопасность приложений. Валидация сложных структур данных. Загрузка файлов. SSRF.&lt;br /&gt;
# (07.10) Безопасность приложений. Secure Development Life Cycle  - методы поиска недостатков в ПО.&lt;br /&gt;
# (14.10) Безопасность приложений. Аутентификация и авторизация.&lt;br /&gt;
&lt;br /&gt;
(2-й модуль)&lt;br /&gt;
# (28.10) Безопасность приложений. Уязвимости, связанные с переполнением буфера.&lt;br /&gt;
# (04.11) Безопасность приложений. Уязвимости переполнения кучи. Механизмы защиты в современных операционных систем. ASLR, защита стека. Методы обхода. &lt;br /&gt;
# (11.11) Механизмы безопасности приложений в операционных системах. &lt;br /&gt;
# (18.11) Безопасность приложений. Продвинутые бинарные уязвимости, WebAssembly.&lt;br /&gt;
# (25.11) Криптография. Введение и история. Симметричные шифры и атаки на них.&lt;br /&gt;
# (02.12) Криптография, Асимметричные шифры и атаки на них.&lt;br /&gt;
# (09.12) Криптография. Приложения - PKI, WoT, Блокчейн.&lt;br /&gt;
# (16.12) Заключительная лекция.&lt;br /&gt;
&lt;br /&gt;
Семинары:&lt;br /&gt;
# (16.09) [[Безопасность компьютерных систем 2019/Уязвимости мобильных приложений]]&lt;br /&gt;
# (23.09) [[Безопасность_компьютерных_систем_2019/SQLi|Веб-уязвимости. Обзор, инструменты. SQLi.]]&lt;br /&gt;
# (30.10) [[Безопасность_компьютерных_систем_2019/XSS|Веб-уязвимости. XSS.]]&lt;br /&gt;
# (07.10) [[Безопасность_компьютерных_систем_2019/File_Upload_and_stuff|Веб-уязвимости. File Upload, прочее интересное.]]&lt;br /&gt;
# (14.10) Семинар переносится на 30.10&lt;br /&gt;
# (30.10) [[Безопасность_компьютерных_систем_2019/FU|Уязвимости загрузки файлов.]]&lt;br /&gt;
# (04.11) [[Безопасность_компьютерных_систем_2019/Бинарные_программы_1|Бинарные программы. Инструменты.]]&lt;br /&gt;
# (11.11) [[Безопасность_компьютерных_систем_2019/Бинарные_программы_2|Бинарные программы. Обнаружение уязвимостей и эксплуатация.]]&lt;br /&gt;
# (18.11) [[Безопасность_компьютерных_систем_2019/SECCOMP|Механизмы безопасности операционных систем на примере Linux Seccomp]]&lt;br /&gt;
# (25.11) [[Бинарные программы. Обратная разработка программ.]]&lt;br /&gt;
# (02.12) [[Безопасность_компьютерных_систем_2019/XOR|Атаки на блочные шифры.]]&lt;br /&gt;
# (09.12) [[Безопасность_компьютерных_систем_2019/RSA|Атаки на RSA.]]&lt;br /&gt;
# (16.12) [[Безопасность_компьютерных_систем_2019/Padding|Padding Oracle атаки.]]&lt;br /&gt;
&lt;br /&gt;
=== Материалы лекций ===&lt;br /&gt;
&lt;br /&gt;
Лекционные материалы публикуются по мере продвижения по курсу.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Практические задания ===&lt;br /&gt;
&lt;br /&gt;
В рамках курса нужно выполнять домашние задания, выдаваемые на семинарах. Всего запланировано 4 задания.&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2019/Задание_1|Задание по теме &amp;quot;Уязвимости мобильных приложений&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2019/Задание_2|Задание по теме &amp;quot;Веб-уязвимости&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2019/Задание_3|Задание по теме &amp;quot;Бинарные уязвимости&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2019/Задание_4|Задание по теме &amp;quot;Криптографические уязвимости&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
==== Общее ====&lt;br /&gt;
&lt;br /&gt;
=== Итоговый тест ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Оценки ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Расчет оценки ===&lt;br /&gt;
Вклад в оценку:&lt;br /&gt;
* Практические задания (4 штуки) - 80%&lt;br /&gt;
* Итоговый тест (на экзамене) - 20%&lt;br /&gt;
&lt;br /&gt;
=== Литература ===&lt;br /&gt;
Основная литература:&lt;br /&gt;
* Michał Zalewski. The Tangled Web: A Guide to Securing Modern Web Applications.&lt;br /&gt;
* Chris Anley, John Heasman, Felix Lindner, Gerardo Richarte. The Shellcoder&#039;s Handbook: Discovering and Exploiting Security Holes.&lt;br /&gt;
* Dafydd Stuttard, Marcus Pinto. The Web Application Hacker&#039;s Handbook: Detecting and Exploiting Security Flaws. &lt;br /&gt;
* Christopher Swenson, Modern Cryptanalysis: Techniques for Advanced Code Breaking. &lt;br /&gt;
* Æleen Frisch. Essential system administration.&lt;br /&gt;
* Dominic Chell, Tyrone Erasmus, Shaun Colley, Ollie Whitehouse. The Mobile Application Hacker&#039;s Handbook&lt;br /&gt;
&lt;br /&gt;
Дополнительная литература:&lt;br /&gt;
* [https://docs.google.com/document/d/13zgZ_CRRHADwxf41mSSSuoJQLkMc67TXxpYLoW6lRak/edit#heading=h.l7t8ktb3r2q7 Веб-безопасность 101. Курс молодого бойца.]&lt;br /&gt;
&lt;br /&gt;
=== Контакты ===&lt;br /&gt;
* Почта: gamajun@gmail.com, dgamaunov@hse.ru&lt;br /&gt;
* Tg: @jamadharma&lt;br /&gt;
* Tg чат: https://t.me/hse_security_course&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=30434</id>
		<title>Безопасность компьютерных систем 2018/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=30434"/>
		<updated>2018-10-30T17:26:29Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0_0|Предварительное задание по XSS (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_1|Первая часть — задания по XSS и SQL injection]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_2|Вторая часть — задания по XXE]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_3|Третья (бонусная, необязательная) часть — задания на File Upload]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
Бонусная часть (file upload) суммарно даёт 1 балл. &lt;br /&gt;
&lt;br /&gt;
==== Дедлаин ====&lt;br /&gt;
&#039;&#039;&#039;Update&#039;&#039;&#039;: дедлаин по обязательным заданиям был продлен&lt;br /&gt;
&lt;br /&gt;
Крайний срок выполнения заданий по теме &amp;quot;Веб-уязвимости&amp;quot; назначен на &#039;&#039;&#039;31 октября, 23.30&#039;&#039;&#039;.&lt;br /&gt;
Крайний срок выполнения бонусной части (про File Upload) - &#039;&#039;&#039;06 ноября, 23.30&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. При сдаче флага вам надо указывать свое настоящее имя и фамилию, чтобы мы потом знали кому зачесть набранные баллы. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29859</id>
		<title>Безопасность компьютерных систем 2018/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29859"/>
		<updated>2018-10-09T17:00:11Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Дедлаин */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0_0|Предварительное задание по XSS (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_1|Первая часть - задания по XSS и SQL injection]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_2|Вторая часть - задания по XXE]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Дедлаин ====&lt;br /&gt;
&lt;br /&gt;
Крайний срок выполнения заданий по теме &amp;quot;Веб-уязвимости&amp;quot; назначен на &#039;&#039;&#039;30 октября, 23.30&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. При сдаче флага вам надо указывать свое настоящее имя и фамилию, чтобы мы потом знали кому зачесть набранные баллы. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29858</id>
		<title>Безопасность компьютерных систем 2018/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29858"/>
		<updated>2018-10-09T16:59:46Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0_0|Предварительное задание по XSS (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_1|Первая часть - задания по XSS и SQL injection]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_2|Вторая часть - задания по XXE]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Дедлаин ====&lt;br /&gt;
&#039;&#039;&#039;Update&#039;&#039;&#039;: дедлаин был продлен (дважды)&lt;br /&gt;
&lt;br /&gt;
Крайний срок выполнения заданий по теме &amp;quot;Веб-уязвимости&amp;quot; назначен на &#039;&#039;&#039;25 ноября, 23.30&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. При сдаче флага вам надо указывать свое настоящее имя и фамилию, чтобы мы потом знали кому зачесть набранные баллы. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29857</id>
		<title>Безопасность компьютерных систем 2018/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29857"/>
		<updated>2018-10-09T16:52:03Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Основные задания */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0_0|Предварительное задание по XSS (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_1|Первая часть - задания по XSS и SQL injection]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_2|Вторая часть - задания по XXE]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. При сдаче флага вам надо указывать свое настоящее имя и фамилию, чтобы мы потом знали кому зачесть набранные баллы. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_2&amp;diff=29856</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_2&amp;diff=29856"/>
		<updated>2018-10-09T16:50:33Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «== Задание по теме XXE ==  В это задание входит &amp;#039;&amp;#039;&amp;#039;2&amp;#039;&amp;#039;&amp;#039; обязательных флага, суммарной стоимостью…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме XXE ==&lt;br /&gt;
&lt;br /&gt;
В это задание входит &#039;&#039;&#039;2&#039;&#039;&#039; обязательных флага, суммарной стоимостью &#039;&#039;&#039;0.5&#039;&#039;&#039; балла. Чтобы добраться до них, нужно будет эксплуатировать XXE (XML External Entity). &lt;br /&gt;
&lt;br /&gt;
Поиск флагов стоит начать с [http://shop.hse.seclab.cs.msu.ru/ этого интернет-магазина] и [http://fire.hse.seclab.cs.msu.ru/ этого, хм, сайта].&lt;br /&gt;
&lt;br /&gt;
И там, и там обязательный флаг лежит на диске в файле с названием &amp;quot;flag&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
=== Просто на всякий случай ===&lt;br /&gt;
&lt;br /&gt;
Если вам вдруг придется выполнять команды bash, но пробельные символы использовать будет невозможно (не знаю, может у вас пробел на клавиатуре сломался), то существуют другие способы получить разделитель. Наверное самый часто используемый из них это переменная &#039;&#039;&#039;$IFS&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018&amp;diff=29840</id>
		<title>Безопасность компьютерных систем 2018</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018&amp;diff=29840"/>
		<updated>2018-10-09T02:03:13Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* План курса */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Безопасность компьютерных систем ==&lt;br /&gt;
&lt;br /&gt;
Курс по выбору для студентов 3 и 4 курса ФКН ВШЭ, осень 2018 года (1 и 2 модуль).&lt;br /&gt;
Курс состоит из лекций и семинаров. Основной акцент сделан на безопасности приложений и разработке безопасного программного обеспечения. &lt;br /&gt;
&lt;br /&gt;
=== План курса ===&lt;br /&gt;
&lt;br /&gt;
Лекции:&lt;br /&gt;
&lt;br /&gt;
(1-й модуль)&lt;br /&gt;
&lt;br /&gt;
# (11.09) [https://drive.google.com/file/d/1EDgV5yNlBz0JqWbccX9-VX86Jl5gxXJ2 Вводная лекция. Безопасность приложений как фактор технологической конкуренции. Уязвимости программного обеспечения и атаки на них. Основные понятия и определения. Модель нарушителя.]&lt;br /&gt;
# (18.09) [https://drive.google.com/open?id=1fDHsf5Re3j6DeuR1_Za1R0ZaiHI2dzpy Безопасность приложений. Мобильные приложения и их уязвимости.]&lt;br /&gt;
# (25.09) [https://drive.google.com/open?id=1EflFiY0-nOgGaBkTcrtA8pthr53vkq5v Безопасность приложений. Injection-атаки и санитизация запросов во внешние подсистемы.]&lt;br /&gt;
# (02.10) [https://drive.google.com/open?id=1PqXpu9XMw4mH_Mg1V6NQ2brW24XNKCFq Безопасность приложений. Валидация сложных структур данных. Загрузка файлов. SSRF.]&lt;br /&gt;
# (09.10) [Безопасность приложений. Аутентификация и авторизация.]&lt;br /&gt;
# (16.10) [Безопасность приложений. Secure Development Life Cycle  - методы поиска недостатков в ПО.]&lt;br /&gt;
&lt;br /&gt;
(2-й модуль)&lt;br /&gt;
# (30.10) [Безопасность приложений. Уязвимости, связанные с переполнением буфера.]&lt;br /&gt;
# (06.11) [Безопасность приложений. Уязвимости переполнения кучи. Механизмы защиты в современных операционных систем. ASLR, защита стека. Методы обхода.] &lt;br /&gt;
# (13.11) [Механизмы безопасности приложений в операционных системах.] &lt;br /&gt;
# (20.11) [Криптография. Введение и история]&lt;br /&gt;
# (27.11) [Криптография. Симметричные шифры и атаки на них.]&lt;br /&gt;
# (04.12) [Криптография, Асимметричные шифры и атаки на них.]&lt;br /&gt;
# (11.12) [Криптография. Приложения - PKI, WoT, Блокчейн.]&lt;br /&gt;
# (18.12) [Криптография. Пост-квантовая криптография. Заключение.]&lt;br /&gt;
&lt;br /&gt;
Семинары:&lt;br /&gt;
# (18.09) [[Безопасность компьютерных систем 2018/Уязвимости мобильных приложений]]&lt;br /&gt;
# (25.09) [[Безопасность_компьютерных_систем_2018/XSS|Веб-уязвимости. Обзор, инструменты. XSS.]]&lt;br /&gt;
# (02.10) [[Безопасность_компьютерных_систем_2018/SQLi|Веб-уязвимости. SQLi.]]&lt;br /&gt;
# (09.10) [http://xxe.hse.seclab.cs.msu.su Веб-уязвимости. XXE, прочее интересное.]&lt;br /&gt;
# (16.10) [[Безопасность_компьютерных_систем_2018/SDLC|Безопасная разработка.]]&lt;br /&gt;
# (30.10) [[Безопасность_компьютерных_систем_2018/Бинарные_программы_1|Бинарные программы. Инструменты.]]&lt;br /&gt;
# (06.11) [[Безопасность_компьютерных_систем_2018/Бинарные_программы_2|Бинарные программы. Обнаружение уязвимостей и эксплуатация.]]&lt;br /&gt;
# (13.11) [[Безопасность_компьютерных_систем_2018/SECCOMP|Механизмы безопасности операционных систем на примере Linux Seccomp]]&lt;br /&gt;
# (20.11) &lt;br /&gt;
# (27.11) [[Безопасность_компьютерных_систем_2018/XOROR|Атаки на блочные шифры.]]&lt;br /&gt;
# (04.12) [[Безопасность_компьютерных_систем_2018/RSA|Атаки на RSA.]]&lt;br /&gt;
# (11.12) [[Безопасность_компьютерных_систем_2018/ICO|ICO, смартконтракты и Solidity.]]&lt;br /&gt;
&lt;br /&gt;
=== Материалы лекций ===&lt;br /&gt;
&lt;br /&gt;
Лекционные материалы публикуются по мере продвижения по курсу.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Практические задания ===&lt;br /&gt;
&lt;br /&gt;
В рамках курса нужно выполнять домашние задания, выдаваемые на семинарах. Всего запланировано 4 задания.&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2018/Задание_1|Задание по теме &amp;quot;Уязвимости мобильных приложений&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2018/Задание_2|Задание по теме &amp;quot;Веб-уязвимости&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
==== Общее ====&lt;br /&gt;
&lt;br /&gt;
=== Итоговый тест ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Оценки ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Расчет оценки ===&lt;br /&gt;
Вклад в оценку:&lt;br /&gt;
* Практические задания (4 штуки) - 80%&lt;br /&gt;
* Итоговый тест (на экзамене) - 20%&lt;br /&gt;
&lt;br /&gt;
=== Литература ===&lt;br /&gt;
Основная литература:&lt;br /&gt;
* Michał Zalewski. The Tangled Web: A Guide to Securing Modern Web Applications.&lt;br /&gt;
* Chris Anley, John Heasman, Felix Lindner, Gerardo Richarte. The Shellcoder&#039;s Handbook: Discovering and Exploiting Security Holes.&lt;br /&gt;
* Dafydd Stuttard, Marcus Pinto. The Web Application Hacker&#039;s Handbook: Detecting and Exploiting Security Flaws. &lt;br /&gt;
* Christopher Swenson, Modern Cryptanalysis: Techniques for Advanced Code Breaking. &lt;br /&gt;
* Æleen Frisch. Essential system administration.&lt;br /&gt;
* Dominic Chell, Tyrone Erasmus, Shaun Colley, Ollie Whitehouse. The Mobile Application Hacker&#039;s Handbook&lt;br /&gt;
&lt;br /&gt;
Дополнительная литература:&lt;br /&gt;
* [https://docs.google.com/document/d/13zgZ_CRRHADwxf41mSSSuoJQLkMc67TXxpYLoW6lRak/edit#heading=h.l7t8ktb3r2q7 Веб-безопасность 101. Курс молодого бойца.]&lt;br /&gt;
&lt;br /&gt;
=== Контакты ===&lt;br /&gt;
* Почта: gamajun@gmail.com, dgamaunov@hse.ru&lt;br /&gt;
* Tg: @jamadharma&lt;br /&gt;
* Tg чат: https://t.me/hse_security_course&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018&amp;diff=29839</id>
		<title>Безопасность компьютерных систем 2018</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018&amp;diff=29839"/>
		<updated>2018-10-09T02:03:00Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* План курса */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Безопасность компьютерных систем ==&lt;br /&gt;
&lt;br /&gt;
Курс по выбору для студентов 3 и 4 курса ФКН ВШЭ, осень 2018 года (1 и 2 модуль).&lt;br /&gt;
Курс состоит из лекций и семинаров. Основной акцент сделан на безопасности приложений и разработке безопасного программного обеспечения. &lt;br /&gt;
&lt;br /&gt;
=== План курса ===&lt;br /&gt;
&lt;br /&gt;
Лекции:&lt;br /&gt;
&lt;br /&gt;
(1-й модуль)&lt;br /&gt;
&lt;br /&gt;
# (11.09) [https://drive.google.com/file/d/1EDgV5yNlBz0JqWbccX9-VX86Jl5gxXJ2 Вводная лекция. Безопасность приложений как фактор технологической конкуренции. Уязвимости программного обеспечения и атаки на них. Основные понятия и определения. Модель нарушителя.]&lt;br /&gt;
# (18.09) [https://drive.google.com/open?id=1fDHsf5Re3j6DeuR1_Za1R0ZaiHI2dzpy Безопасность приложений. Мобильные приложения и их уязвимости.]&lt;br /&gt;
# (25.09) [https://drive.google.com/open?id=1EflFiY0-nOgGaBkTcrtA8pthr53vkq5v Безопасность приложений. Injection-атаки и санитизация запросов во внешние подсистемы.]&lt;br /&gt;
# (02.10) [https://drive.google.com/open?id=1PqXpu9XMw4mH_Mg1V6NQ2brW24XNKCFq Безопасность приложений. Валидация сложных структур данных. Загрузка файлов. SSRF.]&lt;br /&gt;
# (09.10) [Безопасность приложений. Аутентификация и авторизация.]&lt;br /&gt;
# (16.10) [Безопасность приложений. Secure Development Life Cycle  - методы поиска недостатков в ПО.]&lt;br /&gt;
&lt;br /&gt;
(2-й модуль)&lt;br /&gt;
# (30.10) [Безопасность приложений. Уязвимости, связанные с переполнением буфера.]&lt;br /&gt;
# (06.11) [Безопасность приложений. Уязвимости переполнения кучи. Механизмы защиты в современных операционных систем. ASLR, защита стека. Методы обхода.] &lt;br /&gt;
# (13.11) [Механизмы безопасности приложений в операционных системах.] &lt;br /&gt;
# (20.11) [Криптография. Введение и история]&lt;br /&gt;
# (27.11) [Криптография. Симметричные шифры и атаки на них.]&lt;br /&gt;
# (04.12) [Криптография, Асимметричные шифры и атаки на них.]&lt;br /&gt;
# (11.12) [Криптография. Приложения - PKI, WoT, Блокчейн.]&lt;br /&gt;
# (18.12) [Криптография. Пост-квантовая криптография. Заключение.]&lt;br /&gt;
&lt;br /&gt;
Семинары:&lt;br /&gt;
# (18.09) [[Безопасность компьютерных систем 2018/Уязвимости мобильных приложений]]&lt;br /&gt;
# (25.09) [[Безопасность_компьютерных_систем_2018/XSS|Веб-уязвимости. Обзор, инструменты. XSS.]]&lt;br /&gt;
# (02.10) [[Безопасность_компьютерных_систем_2018/SQLi|Веб-уязвимости. SQLi.]]&lt;br /&gt;
# (09.10) [http://xxe.hse.seclab.cs.msu.su |Веб-уязвимости. XXE, прочее интересное.]&lt;br /&gt;
# (16.10) [[Безопасность_компьютерных_систем_2018/SDLC|Безопасная разработка.]]&lt;br /&gt;
# (30.10) [[Безопасность_компьютерных_систем_2018/Бинарные_программы_1|Бинарные программы. Инструменты.]]&lt;br /&gt;
# (06.11) [[Безопасность_компьютерных_систем_2018/Бинарные_программы_2|Бинарные программы. Обнаружение уязвимостей и эксплуатация.]]&lt;br /&gt;
# (13.11) [[Безопасность_компьютерных_систем_2018/SECCOMP|Механизмы безопасности операционных систем на примере Linux Seccomp]]&lt;br /&gt;
# (20.11) &lt;br /&gt;
# (27.11) [[Безопасность_компьютерных_систем_2018/XOROR|Атаки на блочные шифры.]]&lt;br /&gt;
# (04.12) [[Безопасность_компьютерных_систем_2018/RSA|Атаки на RSA.]]&lt;br /&gt;
# (11.12) [[Безопасность_компьютерных_систем_2018/ICO|ICO, смартконтракты и Solidity.]]&lt;br /&gt;
&lt;br /&gt;
=== Материалы лекций ===&lt;br /&gt;
&lt;br /&gt;
Лекционные материалы публикуются по мере продвижения по курсу.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Практические задания ===&lt;br /&gt;
&lt;br /&gt;
В рамках курса нужно выполнять домашние задания, выдаваемые на семинарах. Всего запланировано 4 задания.&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2018/Задание_1|Задание по теме &amp;quot;Уязвимости мобильных приложений&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2018/Задание_2|Задание по теме &amp;quot;Веб-уязвимости&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
==== Общее ====&lt;br /&gt;
&lt;br /&gt;
=== Итоговый тест ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Оценки ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Расчет оценки ===&lt;br /&gt;
Вклад в оценку:&lt;br /&gt;
* Практические задания (4 штуки) - 80%&lt;br /&gt;
* Итоговый тест (на экзамене) - 20%&lt;br /&gt;
&lt;br /&gt;
=== Литература ===&lt;br /&gt;
Основная литература:&lt;br /&gt;
* Michał Zalewski. The Tangled Web: A Guide to Securing Modern Web Applications.&lt;br /&gt;
* Chris Anley, John Heasman, Felix Lindner, Gerardo Richarte. The Shellcoder&#039;s Handbook: Discovering and Exploiting Security Holes.&lt;br /&gt;
* Dafydd Stuttard, Marcus Pinto. The Web Application Hacker&#039;s Handbook: Detecting and Exploiting Security Flaws. &lt;br /&gt;
* Christopher Swenson, Modern Cryptanalysis: Techniques for Advanced Code Breaking. &lt;br /&gt;
* Æleen Frisch. Essential system administration.&lt;br /&gt;
* Dominic Chell, Tyrone Erasmus, Shaun Colley, Ollie Whitehouse. The Mobile Application Hacker&#039;s Handbook&lt;br /&gt;
&lt;br /&gt;
Дополнительная литература:&lt;br /&gt;
* [https://docs.google.com/document/d/13zgZ_CRRHADwxf41mSSSuoJQLkMc67TXxpYLoW6lRak/edit#heading=h.l7t8ktb3r2q7 Веб-безопасность 101. Курс молодого бойца.]&lt;br /&gt;
&lt;br /&gt;
=== Контакты ===&lt;br /&gt;
* Почта: gamajun@gmail.com, dgamaunov@hse.ru&lt;br /&gt;
* Tg: @jamadharma&lt;br /&gt;
* Tg чат: https://t.me/hse_security_course&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018&amp;diff=29838</id>
		<title>Безопасность компьютерных систем 2018</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018&amp;diff=29838"/>
		<updated>2018-10-09T02:02:17Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* План курса */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Безопасность компьютерных систем ==&lt;br /&gt;
&lt;br /&gt;
Курс по выбору для студентов 3 и 4 курса ФКН ВШЭ, осень 2018 года (1 и 2 модуль).&lt;br /&gt;
Курс состоит из лекций и семинаров. Основной акцент сделан на безопасности приложений и разработке безопасного программного обеспечения. &lt;br /&gt;
&lt;br /&gt;
=== План курса ===&lt;br /&gt;
&lt;br /&gt;
Лекции:&lt;br /&gt;
&lt;br /&gt;
(1-й модуль)&lt;br /&gt;
&lt;br /&gt;
# (11.09) [https://drive.google.com/file/d/1EDgV5yNlBz0JqWbccX9-VX86Jl5gxXJ2 Вводная лекция. Безопасность приложений как фактор технологической конкуренции. Уязвимости программного обеспечения и атаки на них. Основные понятия и определения. Модель нарушителя.]&lt;br /&gt;
# (18.09) [https://drive.google.com/open?id=1fDHsf5Re3j6DeuR1_Za1R0ZaiHI2dzpy Безопасность приложений. Мобильные приложения и их уязвимости.]&lt;br /&gt;
# (25.09) [https://drive.google.com/open?id=1EflFiY0-nOgGaBkTcrtA8pthr53vkq5v Безопасность приложений. Injection-атаки и санитизация запросов во внешние подсистемы.]&lt;br /&gt;
# (02.10) [https://drive.google.com/open?id=1PqXpu9XMw4mH_Mg1V6NQ2brW24XNKCFq Безопасность приложений. Валидация сложных структур данных. Загрузка файлов. SSRF.]&lt;br /&gt;
# (09.10) [Безопасность приложений. Аутентификация и авторизация.]&lt;br /&gt;
# (16.10) [Безопасность приложений. Secure Development Life Cycle  - методы поиска недостатков в ПО.]&lt;br /&gt;
&lt;br /&gt;
(2-й модуль)&lt;br /&gt;
# (30.10) [Безопасность приложений. Уязвимости, связанные с переполнением буфера.]&lt;br /&gt;
# (06.11) [Безопасность приложений. Уязвимости переполнения кучи. Механизмы защиты в современных операционных систем. ASLR, защита стека. Методы обхода.] &lt;br /&gt;
# (13.11) [Механизмы безопасности приложений в операционных системах.] &lt;br /&gt;
# (20.11) [Криптография. Введение и история]&lt;br /&gt;
# (27.11) [Криптография. Симметричные шифры и атаки на них.]&lt;br /&gt;
# (04.12) [Криптография, Асимметричные шифры и атаки на них.]&lt;br /&gt;
# (11.12) [Криптография. Приложения - PKI, WoT, Блокчейн.]&lt;br /&gt;
# (18.12) [Криптография. Пост-квантовая криптография. Заключение.]&lt;br /&gt;
&lt;br /&gt;
Семинары:&lt;br /&gt;
# (18.09) [[Безопасность компьютерных систем 2018/Уязвимости мобильных приложений]]&lt;br /&gt;
# (25.09) [[Безопасность_компьютерных_систем_2018/XSS|Веб-уязвимости. Обзор, инструменты. XSS.]]&lt;br /&gt;
# (02.10) [[Безопасность_компьютерных_систем_2018/SQLi|Веб-уязвимости. SQLi.]]&lt;br /&gt;
# (09.10) [http://xxe.hse.seclab.cs.msu.su/|Веб-уязвимости. XXE, прочее интересное.]&lt;br /&gt;
# (16.10) [[Безопасность_компьютерных_систем_2018/SDLC|Безопасная разработка.]]&lt;br /&gt;
# (30.10) [[Безопасность_компьютерных_систем_2018/Бинарные_программы_1|Бинарные программы. Инструменты.]]&lt;br /&gt;
# (06.11) [[Безопасность_компьютерных_систем_2018/Бинарные_программы_2|Бинарные программы. Обнаружение уязвимостей и эксплуатация.]]&lt;br /&gt;
# (13.11) [[Безопасность_компьютерных_систем_2018/SECCOMP|Механизмы безопасности операционных систем на примере Linux Seccomp]]&lt;br /&gt;
# (20.11) &lt;br /&gt;
# (27.11) [[Безопасность_компьютерных_систем_2018/XOROR|Атаки на блочные шифры.]]&lt;br /&gt;
# (04.12) [[Безопасность_компьютерных_систем_2018/RSA|Атаки на RSA.]]&lt;br /&gt;
# (11.12) [[Безопасность_компьютерных_систем_2018/ICO|ICO, смартконтракты и Solidity.]]&lt;br /&gt;
&lt;br /&gt;
=== Материалы лекций ===&lt;br /&gt;
&lt;br /&gt;
Лекционные материалы публикуются по мере продвижения по курсу.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Практические задания ===&lt;br /&gt;
&lt;br /&gt;
В рамках курса нужно выполнять домашние задания, выдаваемые на семинарах. Всего запланировано 4 задания.&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2018/Задание_1|Задание по теме &amp;quot;Уязвимости мобильных приложений&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
[[Безопасность_компьютерных_систем_2018/Задание_2|Задание по теме &amp;quot;Веб-уязвимости&amp;quot;]]&lt;br /&gt;
&lt;br /&gt;
==== Общее ====&lt;br /&gt;
&lt;br /&gt;
=== Итоговый тест ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Оценки ===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Расчет оценки ===&lt;br /&gt;
Вклад в оценку:&lt;br /&gt;
* Практические задания (4 штуки) - 80%&lt;br /&gt;
* Итоговый тест (на экзамене) - 20%&lt;br /&gt;
&lt;br /&gt;
=== Литература ===&lt;br /&gt;
Основная литература:&lt;br /&gt;
* Michał Zalewski. The Tangled Web: A Guide to Securing Modern Web Applications.&lt;br /&gt;
* Chris Anley, John Heasman, Felix Lindner, Gerardo Richarte. The Shellcoder&#039;s Handbook: Discovering and Exploiting Security Holes.&lt;br /&gt;
* Dafydd Stuttard, Marcus Pinto. The Web Application Hacker&#039;s Handbook: Detecting and Exploiting Security Flaws. &lt;br /&gt;
* Christopher Swenson, Modern Cryptanalysis: Techniques for Advanced Code Breaking. &lt;br /&gt;
* Æleen Frisch. Essential system administration.&lt;br /&gt;
* Dominic Chell, Tyrone Erasmus, Shaun Colley, Ollie Whitehouse. The Mobile Application Hacker&#039;s Handbook&lt;br /&gt;
&lt;br /&gt;
Дополнительная литература:&lt;br /&gt;
* [https://docs.google.com/document/d/13zgZ_CRRHADwxf41mSSSuoJQLkMc67TXxpYLoW6lRak/edit#heading=h.l7t8ktb3r2q7 Веб-безопасность 101. Курс молодого бойца.]&lt;br /&gt;
&lt;br /&gt;
=== Контакты ===&lt;br /&gt;
* Почта: gamajun@gmail.com, dgamaunov@hse.ru&lt;br /&gt;
* Tg: @jamadharma&lt;br /&gt;
* Tg чат: https://t.me/hse_security_course&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=29692</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 1</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=29692"/>
		<updated>2018-10-03T22:08:38Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по первым двум темам: XSS и SQL injection */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по первым двум темам: XSS и SQL injection ==&lt;br /&gt;
&lt;br /&gt;
В это задание входит &#039;&#039;&#039;5&#039;&#039;&#039; обязательных флагов, за них суммарно дается &#039;&#039;&#039;1.5&#039;&#039;&#039; балла. Для получения этих обязательных флагов вам будет нужно эксплуатировать XSS и SQL injection.&lt;br /&gt;
&lt;br /&gt;
Для получения первых двух флагов нужно проэксплуатировать SQL injection этих двух сайтах, флаги в них находятся в пароле админа:&lt;br /&gt;
* http://sql-python.hse.seclab.cs.msu.su/ ([http://sql-python.hse.seclab.cs.msu.su/source.zip Исходный код])&lt;br /&gt;
* http://sql-php.hse.seclab.cs.msu.su/ ([http://sql-php.hse.seclab.cs.msu.su/source.zip Исходный код]).&lt;br /&gt;
&lt;br /&gt;
В этих первых двух сайтах (sql-python, sql-php) нет флагов, кроме обязательных.&lt;br /&gt;
&lt;br /&gt;
Остальные флаги ждут вас в [http://internet-bank.hse.seclab.cs.msu.su/ этом интернет-банке] и [http://corporate.hse.seclab.cs.msu.su/ этом корпоративном сайте].&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29691</id>
		<title>Безопасность компьютерных систем 2018/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29691"/>
		<updated>2018-10-03T22:05:14Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0_0|Предварительное задание по XSS (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
=== Основные задания===&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_1|Первая часть - задания по XSS и SQL injection]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. При сдаче флага вам надо указывать свое настоящее имя и фамилию, чтобы мы потом знали кому зачесть набранные баллы. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=29690</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 1</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_1&amp;diff=29690"/>
		<updated>2018-10-03T21:55:48Z</updated>

		<summary type="html">&lt;p&gt;Asterite: Новая страница: «== Задание по первым двум темам: XSS и SQL injection ==  В это задание входит &amp;#039;&amp;#039;&amp;#039;5&amp;#039;&amp;#039;&amp;#039; обязательных флаг…»&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по первым двум темам: XSS и SQL injection ==&lt;br /&gt;
&lt;br /&gt;
В это задание входит &#039;&#039;&#039;5&#039;&#039;&#039; обязательных флагов, за них суммарно дается &#039;&#039;&#039;1.5&#039;&#039;&#039; балла. Для получения этих обязательных флагов вам будет нужно эксплуатировать XSS и SQL injection.&lt;br /&gt;
&lt;br /&gt;
Для получения первых двух флагов нужно проэксплуатировать SQL injection этих двух сайтах:&lt;br /&gt;
* http://sql-python.hse.seclab.cs.msu.su/ ([http://sql-python.hse.seclab.cs.msu.su/source.zip Исходный код])&lt;br /&gt;
* http://sql-php.hse.seclab.cs.msu.su/ ([http://sql-php.hse.seclab.cs.msu.su/source.zip Исходный код]).&lt;br /&gt;
&lt;br /&gt;
Флаги находятся в пароле админа. В этих первых двух сайтах (sql-python, sql-php) нет флагов, кроме обязательных.&lt;br /&gt;
&lt;br /&gt;
Остальные флаги ждут вас в [http://internet-bank.hse.seclab.cs.msu.su/ этом интернет-банке] и [http://corporate.hse.seclab.cs.msu.su/ этом корпоративном сайте].&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29678</id>
		<title>Безопасность компьютерных систем 2018/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29678"/>
		<updated>2018-10-03T19:30:57Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0_0|Предварительное задание по XSS (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
Флаги, входящие в обязательную часть, будут начинаться с префикса &amp;lt;code&amp;gt;main__&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Баллы ====&lt;br /&gt;
&lt;br /&gt;
Флаги могут иметь разную стоимость. Суммарно все флаги обязательной части будут давать 2 балла.&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. При сдаче флага вам надо указывать свое настоящее имя и фамилию, чтобы мы потом знали кому зачесть набранные баллы. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29676</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 0 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29676"/>
		<updated>2018-10-03T19:08:49Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Дедлаин */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Бонусное задание на XSS ==&lt;br /&gt;
&lt;br /&gt;
=== Баллы ===&lt;br /&gt;
&lt;br /&gt;
За задание можно получить 0.5 балла (сверх тех 2 баллов, которые будут даваться за основные задания).&lt;br /&gt;
&lt;br /&gt;
=== Формулировка ===&lt;br /&gt;
&lt;br /&gt;
Нужно, эксплуатируя XSS, получить доступ к профилям пользователей веб-приложений http://pwnitter.hse.seclab.cs.msu.su/ и http://pwnitter1337.hse.seclab.cs.msu.su/. В скрытых &amp;quot;твитах&amp;quot; в профилях будут [[Безопасность_компьютерных_систем_2018/Задание_2#.D0.A4.D0.BE.D1.80.D0.BC.D0.B0.D1.82_.D0.B7.D0.B0.D0.B4.D0.B0.D0.BD.D0.B8.D0.B9|флаги]]: для получения баллов их нужно сдать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. Точнее, флага 2:&lt;br /&gt;
* один в профиле пользователя DOMGr00se в http://pwnitter.hse.seclab.cs.msu.su/&lt;br /&gt;
* второй в профиле пользователя admin в http://pwnitter1337.hse.seclab.cs.msu.su/&lt;br /&gt;
&lt;br /&gt;
=== Условия ===&lt;br /&gt;
&lt;br /&gt;
Эти пользователи заходят в свои профили, используя веб-браузер, просматривают свои сообщения, а также страницу со случайными &amp;quot;твитами&amp;quot; (&amp;quot;/?random&amp;quot;). Кроме того они ходят по увиденным ссылкам, но только ведущим на это приложение и не больше одного раза по одной и той же ссылке. DOMGr00se использует Firefox, admin использует Chrome.&lt;br /&gt;
&lt;br /&gt;
=== Экстра ===&lt;br /&gt;
&lt;br /&gt;
&amp;lt;s&amp;gt;Отдельный дополнительный бонус тому, кто первым поменяет пароль админа на http://pwnitter1337.hse.seclab.cs.msu.su/. В качестве доказательства надо прислать мне новый пароль, а также скриншот админки.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Update&#039;&#039;&#039;: этот бонус достался Никите Лапкову&lt;br /&gt;
&lt;br /&gt;
=== Дедлаин ===&lt;br /&gt;
&lt;br /&gt;
Задание можно выполнить до &#039;&#039;&#039;23.59 3 октября&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29650</id>
		<title>Безопасность компьютерных систем 2018/Задание 2</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2&amp;diff=29650"/>
		<updated>2018-10-02T16:50:59Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Задание по теме &amp;quot;Веб-уязвимости&amp;quot; */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Задание по теме &amp;quot;Веб-уязвимости&amp;quot; ==&lt;br /&gt;
&lt;br /&gt;
Задание будет состоять из нескольких частей.&lt;br /&gt;
&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0|Предварительное задание по SQL (бонусное)]]&lt;br /&gt;
* [[Безопасность_компьютерных_систем_2018/Задание_2_0_0|Предварительное задание по XSS (бонусное)]]&lt;br /&gt;
&lt;br /&gt;
==== Формат заданий ====&lt;br /&gt;
&lt;br /&gt;
Задания по теме &amp;quot;Веб-уязвимости&amp;quot; выполнены в формате task-based CTF: в каждом задании есть один или несколько &amp;quot;флагов&amp;quot;, выполняющих роль ценных данных, которые требуется найти и украсть атакующему, для выполнения задания необходимо получить флаг и сдать его в принимающую систему. За каждый сданный флаг начисляются очки. Флаг представляет из себя строку, которая может состоять из цифр и букв английского алфавита, а также нижних подчеркиваний (&amp;quot;_&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
==== Сдача флагов ====&lt;br /&gt;
&lt;br /&gt;
Флаги нужно сдавать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. При сдаче флага вам надо указывать свое настоящее имя и фамилию, чтобы мы потом знали кому зачесть набранные баллы. Флаги время от времени меняются, если вы получили флаг, но он не сдается, попробуйте вытащить его еще раз и сдать снова - возможно, он поменялся как раз в тот момент. Флаг за одно и то же задание засчитывается для того же сдающего только один раз (даже после изменения).&lt;br /&gt;
&lt;br /&gt;
==== Поломка заданий ====&lt;br /&gt;
&lt;br /&gt;
Поломка не исключена, если задание не работает, или вы думаете что что-то работает не так, как должно, пишите мне, моя почта asterite@seclab.cs.msu.su, телеграм @asterite3&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0&amp;diff=29586</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0&amp;diff=29586"/>
		<updated>2018-10-01T08:26:52Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Формулировка */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Баллы ==&lt;br /&gt;
&lt;br /&gt;
За задание дается 0.5 балла (сверх тех 2 баллов, которые будут даваться за основные задания). &lt;br /&gt;
&lt;br /&gt;
== Формулировка ==&lt;br /&gt;
&lt;br /&gt;
Вам нужно написать маленькое веб-приложение, в котором для хранения данных будет использоваться SQL-база данных.&lt;br /&gt;
&lt;br /&gt;
В базе данных должно быть две таблицы, хранящие данные о пользователях приложения. Первая таблица должна называться &amp;quot;users&amp;quot; и иметь следующие колонки:&lt;br /&gt;
* id пользовтеля (число) - должно быть уникальным для каждого пользователя&lt;br /&gt;
* login - имя пользователя (строка)&lt;br /&gt;
* money_amount (число)&lt;br /&gt;
* card_number - (строка) номер его кредитной карты (кстати, правдоподобные номера карт можно брать на http://www.getcreditcardnumbers.com/)&lt;br /&gt;
* status - статус активен/неактивен (любой тип данных по выбору, главное, чтобы было два различимых значения).&lt;br /&gt;
&lt;br /&gt;
Вторая таблица должна хранить пароли пользователей, в ней должно быть две колонки: id пользователя и собственно пароль. Имя этой второй таблицы может быть произвольным.&lt;br /&gt;
&lt;br /&gt;
Вместе с кодом приложения должен поставляться скрипт &amp;quot;init-db.sql&amp;quot;, который инициализирует эти таблицы, т. е. создает их (CREATE TABLE) и заполняет данными (INSERT). Всего должно быть не меньше 5 пользователей, минимум 3 активных, соответственно, минимум 2 неактивных. У первого активного пользователя должно быть имя &amp;quot;admin&amp;quot;. У каждого пользователя в таблице с паролями должен лежать пароль.&lt;br /&gt;
&lt;br /&gt;
* Веб-приложение должно по url &amp;quot;/users&amp;quot; отдавать страницу со списком АКТИВНЫХ пользователей, на каждой строке списка должен быть id, имя пользователя. Оформить список можно как bullet list или таблицу или как хотите, главное, чтобы данные пользователей были на разных строках и чтобы смотреть было не больно. Данные для списка должны получаться SQL-запросом из базы (SELECT), а не быть вписанными в код вручную, то есть, если добавить в базу еще одного активного пользовалеля, он должен появиться при следующем заходе на страницу в списке. Определять активный пользователь или нет должен SQL-запрос по значению поля &amp;quot;status&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
* Должна быть выборка пользователей по login и id, данные в ней должны быть такие же как в выборке всех пользователtй по &amp;quot;/users&amp;quot;. Параметр, по которому должен отбираться пользователь, передается в параметре query string. То есть:&lt;br /&gt;
** по url &amp;quot;/by-login?login=admin&amp;quot; должна выдаваться страница с данными пользователя c именем &amp;quot;admin&amp;quot;. Ну и если не &amp;quot;admin&amp;quot; а другое имя, то инфа о пользователе с таким именем, а если такого пользователя не существует, то пусть что угодно происходит (хоть ошибка, хоть пустая страница)&lt;br /&gt;
** по url &amp;quot;/by-id?id=3&amp;quot; должны выдаваться данные пользователя с id=3 и т.д. .&lt;br /&gt;
&lt;br /&gt;
На главной странице приложения может быть что угодно, главное, чтобы там была ссылка на &amp;quot;/users&amp;quot;, а также либо формы, где можно указать login и id (чтобы потом сделать соответствующий запрос), либо просто ссылки - примеры (например ссылки на url &amp;quot;/by-login?login=admin&amp;quot; и &amp;quot;/by-id?id=3&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
База данных может быть любой. Язык программирования/фреймворк/веб-сервер тоже любой. Если совсем не знаете на каком языке писать, возьмите тот на котором написать будет легче/быстрее, например, PHP или Python.&lt;br /&gt;
&lt;br /&gt;
== Критерии ==&lt;br /&gt;
&lt;br /&gt;
Чтобы засчитать задание, вы должны прислать код своего мини-приложения (архивом или ссылкой на код) в телеграм @asterite3 или на мою почту: asterite@seclab.cs.msu.su. К коду должен прилагаться README, где есть список всех зависимостей (всего, что ваш код использует) и есть инструкция по установке/запуску. Кроме того, обязательно должен присутствовать файл &amp;quot;init-db.sql&amp;quot;. Я должен смочь запустить ваше приложение, и оно должно правильно работать (отдавать список пользователей из базы), иначе задание не будет засчитано. Крайний срок приема задания - &#039;&#039;&#039;23.59 1 октября&#039;&#039;&#039;. Поскольку с первого раза что-нибудь обязательно не заработает, лучше присылайте пораньше, я напишу если возникнут проблемы чтобы можно было исправить.&lt;br /&gt;
Автором присланного кода должны быть &#039;&#039;&#039;вы сами&#039;&#039;&#039;, запрещается присылать приложение, сделанное кем-то еще.&lt;br /&gt;
В своем сообщении или теме письма не забудьте указать по какому поводу пишете (например &amp;quot;Задание по SQL по курсу Безопасность компьютерных систем&amp;quot; и ФИО).&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Те кто пришлёт работающее и отвечающее критериям приложение первыми, получат дополнительный бонус. Также отдельный бонус получит приложение, которое выгядит приятнее всего (но при этом отвечает требованиям)&#039;&#039;&#039;&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29581</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 0 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29581"/>
		<updated>2018-09-30T23:08:22Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Экстра */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Бонусное задание на XSS ==&lt;br /&gt;
&lt;br /&gt;
=== Баллы ===&lt;br /&gt;
&lt;br /&gt;
За задание можно получить 0.5 балла (сверх тех 2 баллов, которые будут даваться за основные задания).&lt;br /&gt;
&lt;br /&gt;
=== Формулировка ===&lt;br /&gt;
&lt;br /&gt;
Нужно, эксплуатируя XSS, получить доступ к профилям пользователей веб-приложений http://pwnitter.hse.seclab.cs.msu.su/ и http://pwnitter1337.hse.seclab.cs.msu.su/. В скрытых &amp;quot;твитах&amp;quot; в профилях будут [[Безопасность_компьютерных_систем_2018/Задание_2#.D0.A4.D0.BE.D1.80.D0.BC.D0.B0.D1.82_.D0.B7.D0.B0.D0.B4.D0.B0.D0.BD.D0.B8.D0.B9|флаги]]: для получения баллов их нужно сдать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. Точнее, флага 2:&lt;br /&gt;
* один в профиле пользователя DOMGr00se в http://pwnitter.hse.seclab.cs.msu.su/&lt;br /&gt;
* второй в профиле пользователя admin в http://pwnitter1337.hse.seclab.cs.msu.su/&lt;br /&gt;
&lt;br /&gt;
=== Условия ===&lt;br /&gt;
&lt;br /&gt;
Эти пользователи заходят в свои профили, используя веб-браузер, просматривают свои сообщения, а также страницу со случайными &amp;quot;твитами&amp;quot; (&amp;quot;/?random&amp;quot;). Кроме того они ходят по увиденным ссылкам, но только ведущим на это приложение и не больше одного раза по одной и той же ссылке. DOMGr00se использует Firefox, admin использует Chrome.&lt;br /&gt;
&lt;br /&gt;
=== Экстра ===&lt;br /&gt;
&lt;br /&gt;
&amp;lt;s&amp;gt;Отдельный дополнительный бонус тому, кто первым поменяет пароль админа на http://pwnitter1337.hse.seclab.cs.msu.su/. В качестве доказательства надо прислать мне новый пароль, а также скриншот админки.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Update&#039;&#039;&#039;: этот бонус достался Никите Лапкову&lt;br /&gt;
&lt;br /&gt;
=== Дедлаин ===&lt;br /&gt;
&lt;br /&gt;
Задание можно выполнить до &#039;&#039;&#039;22.30 3 октября&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29580</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 0 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29580"/>
		<updated>2018-09-30T23:08:03Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Экстра */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Бонусное задание на XSS ==&lt;br /&gt;
&lt;br /&gt;
=== Баллы ===&lt;br /&gt;
&lt;br /&gt;
За задание можно получить 0.5 балла (сверх тех 2 баллов, которые будут даваться за основные задания).&lt;br /&gt;
&lt;br /&gt;
=== Формулировка ===&lt;br /&gt;
&lt;br /&gt;
Нужно, эксплуатируя XSS, получить доступ к профилям пользователей веб-приложений http://pwnitter.hse.seclab.cs.msu.su/ и http://pwnitter1337.hse.seclab.cs.msu.su/. В скрытых &amp;quot;твитах&amp;quot; в профилях будут [[Безопасность_компьютерных_систем_2018/Задание_2#.D0.A4.D0.BE.D1.80.D0.BC.D0.B0.D1.82_.D0.B7.D0.B0.D0.B4.D0.B0.D0.BD.D0.B8.D0.B9|флаги]]: для получения баллов их нужно сдать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. Точнее, флага 2:&lt;br /&gt;
* один в профиле пользователя DOMGr00se в http://pwnitter.hse.seclab.cs.msu.su/&lt;br /&gt;
* второй в профиле пользователя admin в http://pwnitter1337.hse.seclab.cs.msu.su/&lt;br /&gt;
&lt;br /&gt;
=== Условия ===&lt;br /&gt;
&lt;br /&gt;
Эти пользователи заходят в свои профили, используя веб-браузер, просматривают свои сообщения, а также страницу со случайными &amp;quot;твитами&amp;quot; (&amp;quot;/?random&amp;quot;). Кроме того они ходят по увиденным ссылкам, но только ведущим на это приложение и не больше одного раза по одной и той же ссылке. DOMGr00se использует Firefox, admin использует Chrome.&lt;br /&gt;
&lt;br /&gt;
=== Экстра ===&lt;br /&gt;
&#039;&#039;&#039;Update&#039;&#039;&#039;: этот бонус достался Никите Лапкову&lt;br /&gt;
&lt;br /&gt;
&amp;lt;s&amp;gt;Отдельный дополнительный бонус тому, кто первым поменяет пароль админа на http://pwnitter1337.hse.seclab.cs.msu.su/. В качестве доказательства надо прислать мне новый пароль, а также скриншот админки.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Дедлаин ===&lt;br /&gt;
&lt;br /&gt;
Задание можно выполнить до &#039;&#039;&#039;22.30 3 октября&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29579</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 0 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29579"/>
		<updated>2018-09-30T23:07:53Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Экстра */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Бонусное задание на XSS ==&lt;br /&gt;
&lt;br /&gt;
=== Баллы ===&lt;br /&gt;
&lt;br /&gt;
За задание можно получить 0.5 балла (сверх тех 2 баллов, которые будут даваться за основные задания).&lt;br /&gt;
&lt;br /&gt;
=== Формулировка ===&lt;br /&gt;
&lt;br /&gt;
Нужно, эксплуатируя XSS, получить доступ к профилям пользователей веб-приложений http://pwnitter.hse.seclab.cs.msu.su/ и http://pwnitter1337.hse.seclab.cs.msu.su/. В скрытых &amp;quot;твитах&amp;quot; в профилях будут [[Безопасность_компьютерных_систем_2018/Задание_2#.D0.A4.D0.BE.D1.80.D0.BC.D0.B0.D1.82_.D0.B7.D0.B0.D0.B4.D0.B0.D0.BD.D0.B8.D0.B9|флаги]]: для получения баллов их нужно сдать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. Точнее, флага 2:&lt;br /&gt;
* один в профиле пользователя DOMGr00se в http://pwnitter.hse.seclab.cs.msu.su/&lt;br /&gt;
* второй в профиле пользователя admin в http://pwnitter1337.hse.seclab.cs.msu.su/&lt;br /&gt;
&lt;br /&gt;
=== Условия ===&lt;br /&gt;
&lt;br /&gt;
Эти пользователи заходят в свои профили, используя веб-браузер, просматривают свои сообщения, а также страницу со случайными &amp;quot;твитами&amp;quot; (&amp;quot;/?random&amp;quot;). Кроме того они ходят по увиденным ссылкам, но только ведущим на это приложение и не больше одного раза по одной и той же ссылке. DOMGr00se использует Firefox, admin использует Chrome.&lt;br /&gt;
&lt;br /&gt;
=== Экстра ===&lt;br /&gt;
&#039;&#039;&#039;Update&#039;&#039;&#039;: этот бонус достался Никите Лапкову&lt;br /&gt;
&amp;lt;s&amp;gt;Отдельный дополнительный бонус тому, кто первым поменяет пароль админа на http://pwnitter1337.hse.seclab.cs.msu.su/. В качестве доказательства надо прислать мне новый пароль, а также скриншот админки.&amp;lt;/s&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Дедлаин ===&lt;br /&gt;
&lt;br /&gt;
Задание можно выполнить до &#039;&#039;&#039;22.30 3 октября&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0&amp;diff=29578</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0&amp;diff=29578"/>
		<updated>2018-09-30T22:26:23Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Критерии */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Баллы ==&lt;br /&gt;
&lt;br /&gt;
За задание дается 0.5 балла (сверх тех 2 баллов, которые будут даваться за основные задания). &lt;br /&gt;
&lt;br /&gt;
== Формулировка ==&lt;br /&gt;
&lt;br /&gt;
Вам нужно написать маленькое веб-приложение, в котором для хранения данных будет использоваться SQL-база данных.&lt;br /&gt;
&lt;br /&gt;
В базе данных должно быть две таблицы, хранящие данные о пользователях приложения. Первая таблица должна называться &amp;quot;users&amp;quot; и иметь следующие колонки:&lt;br /&gt;
* id пользовтеля (число) - должно быть уникальным для каждого пользователя&lt;br /&gt;
* login - имя пользователя (строка)&lt;br /&gt;
* money_amount (число)&lt;br /&gt;
* card_number - (строка) номер его кредитной карты (кстати, правдоподобные номера карт можно брать на http://www.getcreditcardnumbers.com/)&lt;br /&gt;
* status - статус активен/неактивен (любой тип данных по выбору, главное, чтобы было два различимых значения).&lt;br /&gt;
&lt;br /&gt;
Вторая таблица должна хранить пароли пользователей, в ней должно быть две колонки: id пользователя и собственно пароль. Имя этой второй таблицы может быть произвольным.&lt;br /&gt;
&lt;br /&gt;
Вместе с кодом приложения должен поставляться скрипт &amp;quot;init-db.sql&amp;quot;, который инициализирует эти таблицы, т. е. создает их (CREATE TABLE) и заполняет данными (INSERT). Всего должно быть не меньше 5 пользователей, минимум 3 активных, соответственно, минимум 2 неактивных. У первого активного пользователя должно быть имя &amp;quot;admin&amp;quot;. У каждого пользователя в таблице с паролями должен лежать пароль.&lt;br /&gt;
&lt;br /&gt;
* Веб-приложение должно по url &amp;quot;/users&amp;quot; отдавать страницу со списком АКТИВНЫХ пользователей, на каждой строке списка должен быть id, имя пользователя. Оформить список можно как bullet list или таблицу или как хотите, главное, чтобы данные пользователей были на разных строках и чтобы смотреть было не больно. Данные для списка должны получаться SQL-запросом из базы (SELECT), а не быть вписанными в код вручную, то есть, если добавить в базу еще одного активного пользовалеля, он должен появиться при следующем заходе на страницу в списке. Определять активный пользователь или нет должен SQL-запрос по значению поля &amp;quot;status&amp;quot;.&lt;br /&gt;
&lt;br /&gt;
* Должна быть выборка пользователей по login и id. Параметр, по которому должен отбираться пользователь, передается в параметре query string. То есть:&lt;br /&gt;
** по url &amp;quot;/by-login?login=admin&amp;quot; должна выдаваться страница с данными пользователя c именем &amp;quot;admin&amp;quot;. Ну и если не &amp;quot;admin&amp;quot; а другое имя, то инфа о пользователе с таким именем, а если такого пользователя не существует, то пусть что угодно происходит (хоть ошибка, хоть пустая страница)&lt;br /&gt;
** по url &amp;quot;/by-id?id=3&amp;quot; должны выдаваться данные пользователя с id=3 и т.д. .&lt;br /&gt;
&lt;br /&gt;
На главной странице приложения может быть что угодно, главное, чтобы там была ссылка на &amp;quot;/users&amp;quot;, а также либо формы, где можно указать login и id (чтобы потом сделать соответствующий запрос), либо просто ссылки - примеры (например ссылки на url &amp;quot;/by-login?login=admin&amp;quot; и &amp;quot;/by-id?id=3&amp;quot;).&lt;br /&gt;
&lt;br /&gt;
База данных может быть любой. Язык программирования/фреймворк/веб-сервер тоже любой. Если совсем не знаете на каком языке писать, возьмите тот на котором написать будет легче/быстрее, например, PHP или Python.&lt;br /&gt;
&lt;br /&gt;
== Критерии ==&lt;br /&gt;
&lt;br /&gt;
Чтобы засчитать задание, вы должны прислать код своего мини-приложения (архивом или ссылкой на код) в телеграм @asterite3 или на мою почту: asterite@seclab.cs.msu.su. К коду должен прилагаться README, где есть список всех зависимостей (всего, что ваш код использует) и есть инструкция по установке/запуску. Кроме того, обязательно должен присутствовать файл &amp;quot;init-db.sql&amp;quot;. Я должен смочь запустить ваше приложение, и оно должно правильно работать (отдавать список пользователей из базы), иначе задание не будет засчитано. Крайний срок приема задания - &#039;&#039;&#039;23.59 1 октября&#039;&#039;&#039;. Поскольку с первого раза что-нибудь обязательно не заработает, лучше присылайте пораньше, я напишу если возникнут проблемы чтобы можно было исправить.&lt;br /&gt;
Автором присланного кода должны быть &#039;&#039;&#039;вы сами&#039;&#039;&#039;, запрещается присылать приложение, сделанное кем-то еще.&lt;br /&gt;
В своем сообщении или теме письма не забудьте указать по какому поводу пишете (например &amp;quot;Задание по SQL по курсу Безопасность компьютерных систем&amp;quot; и ФИО).&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Те кто пришлёт работающее и отвечающее критериям приложение первыми, получат дополнительный бонус. Также отдельный бонус получит приложение, которое выгядит приятнее всего (но при этом отвечает требованиям)&#039;&#039;&#039;&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
	<entry>
		<id>https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29577</id>
		<title>Безопасность компьютерных систем 2018/Задание 2 0 0</title>
		<link rel="alternate" type="text/html" href="https://wiki.cs.hse.ru/index.php?title=%D0%91%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C_%D0%BA%D0%BE%D0%BC%D0%BF%D1%8C%D1%8E%D1%82%D0%B5%D1%80%D0%BD%D1%8B%D1%85_%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC_2018/%D0%97%D0%B0%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5_2_0_0&amp;diff=29577"/>
		<updated>2018-09-30T20:19:19Z</updated>

		<summary type="html">&lt;p&gt;Asterite: /* Бонусное задание на XSS */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Бонусное задание на XSS ==&lt;br /&gt;
&lt;br /&gt;
=== Баллы ===&lt;br /&gt;
&lt;br /&gt;
За задание можно получить 0.5 балла (сверх тех 2 баллов, которые будут даваться за основные задания).&lt;br /&gt;
&lt;br /&gt;
=== Формулировка ===&lt;br /&gt;
&lt;br /&gt;
Нужно, эксплуатируя XSS, получить доступ к профилям пользователей веб-приложений http://pwnitter.hse.seclab.cs.msu.su/ и http://pwnitter1337.hse.seclab.cs.msu.su/. В скрытых &amp;quot;твитах&amp;quot; в профилях будут [[Безопасность_компьютерных_систем_2018/Задание_2#.D0.A4.D0.BE.D1.80.D0.BC.D0.B0.D1.82_.D0.B7.D0.B0.D0.B4.D0.B0.D0.BD.D0.B8.D0.B9|флаги]]: для получения баллов их нужно сдать в [http://dashboard.hse.seclab.cs.msu.ru/ принимающую систему]. Точнее, флага 2:&lt;br /&gt;
* один в профиле пользователя DOMGr00se в http://pwnitter.hse.seclab.cs.msu.su/&lt;br /&gt;
* второй в профиле пользователя admin в http://pwnitter1337.hse.seclab.cs.msu.su/&lt;br /&gt;
&lt;br /&gt;
=== Условия ===&lt;br /&gt;
&lt;br /&gt;
Эти пользователи заходят в свои профили, используя веб-браузер, просматривают свои сообщения, а также страницу со случайными &amp;quot;твитами&amp;quot; (&amp;quot;/?random&amp;quot;). Кроме того они ходят по увиденным ссылкам, но только ведущим на это приложение и не больше одного раза по одной и той же ссылке. DOMGr00se использует Firefox, admin использует Chrome.&lt;br /&gt;
&lt;br /&gt;
=== Экстра ===&lt;br /&gt;
&lt;br /&gt;
Отдельный дополнительный бонус тому, кто первым поменяет пароль админа на http://pwnitter1337.hse.seclab.cs.msu.su/. В качестве доказательства надо прислать мне новый пароль, а также скриншот админки.&lt;br /&gt;
&lt;br /&gt;
=== Дедлаин ===&lt;br /&gt;
&lt;br /&gt;
Задание можно выполнить до &#039;&#039;&#039;22.30 3 октября&#039;&#039;&#039;.&lt;/div&gt;</summary>
		<author><name>Asterite</name></author>
	</entry>
</feed>