TGViewer
Hacker Lab Hacker Lab @hacker_lab_pro · 3.82K subscribers
Post #474 1.39K
Три уязвимости, которые решают 80% веб-тасков в CTF

🎯 SQL injection, SSRF, десериализация — звучит банально. Но современные CTF строятся не на классических пейлоадах, а на обходах фильтров, где автоматика пасует.

Пример: sqlmap с флагами --level=5 --risk=3 не нашёл blind SQLi в cookie на MireaCTF — уязвимость подтвердилась вручную за минуту.

Рабочие принципы:
• Первые 60 секунд — исходник и заголовки, не фаззинг
• Перед UNION SELECT — всегда information_schema, не угадывай таблицы
• SSRF — трамплин к внутренним сервисам без авторизации

🔍 Разбор реальных тасков с HackTheBox, PicoCTF и Intigriti, включая кейс на CVE-2025-57822 в Next.js Middleware.

Полный разбор с пейлоадами и скриптами:

https://codeby.net/threads/ctf-web-writeup-sql-injection-ssrf-i-deserializatsiya-razbor-real-nykh-zadach.92698/
  • ❤ 6
  • 👍 6
  • 🔥 4
  • 👎 2
  • 🤝 2
More from @hacker_lab_pro
  1. Oct 11, 2026🚀 Ищем новых авторов курсов по информационной безопасности У нас большая и очень живая ау…
  2. Oct 10, 2026🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Я в своём познании настолько п…
  3. Oct 9, 2026Как прошла Кибербитва GIS DAYS 2026: подробности нашего участия в соревнованиях ➡️В прошло…
  4. Oct 6, 2026⚡️ Твоё резюме на codeby.net теперь прокачивается само. Пока ты решаешь задачи на HackerLa…
  5. Oct 3, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Linux) — Клёвое…
  6. Oct 2, 2026Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Са…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →