Allez, je fais également dans l'auto-congratulation.
Merci Mr_Kaliman, elle est très intéressante cette épreuve. Pédagogique, oui, la preuve : je connais le manuel MySql par coeur maintenant.

Plus sérieusement, elle montre deux choses :
- D'abord qu'il y a peu de limites à l'imagination, puisque par rapport à la manière d'exploiter la faille que tu prévoyais, personne ne l'a réellement utilisé de la façon prévue.
- Ensuite qu'on ne bouche pas une faille en ajoutant de longs filtres dans le code, comme cela est fait entre l'épreuve 23 et la 24. Ca alourdit le code, ça gêne la maintenabilité, et finalement, cela ne fait que déplacer la faille. Alors que de bonnes habitudes de codage, prise dès le départ, auraient considérablement réduit la possibilité d'un exploit là-dedans.
D'une manière plus générale, la plupart des épreuves de hack récentes sont très pédagogiques et m'ont beaucoup appris. Á tel point que j'ai une petite envie de relire les rares bouts de code php que j'ai écrits, pour voir si par hasard, j'aurais pas laissé traîner de bons gros trous bien gras.