Hello,
Quelque chose indique-t-il plus précisément la nature de ce qui est à deviner (le nom d'une page du site, un numéro de 25 chiffres, une erreur de configuration, un type de faille original...) ou doit-on chercher à l'aveuglette ?
Cherche un problème de conception. Pas besoin d'aller deviner le nom d'une page ou autre.
Je rajouterai que le bug en question n'est pas une mauvaise idée de l'auteur - au contraire - mais c'est l'implémentation de cette idée qui est catastrophique.
En effet la solution la plus logique ne marche pas... Je pense que la partie guess peut être énormément réduite en suivant ce conseil:
*faire attention a la casse*. En prenant cela en compte il reste une petite part de guess mais c'est celle que l'on retrouve sur tout audit de site en blackbox.
Je trouve par ailleurs dommage que l'épreuve ne soit pas corrigée, rajouter une des fonctions les plus simples de PHP suffirait à régler ce fail de conception sans rien changer à la résolution technique attendue. Il est plutôt agaçant de passer à côté de la solution attendue pour si peu.
Il faut savoir que le webmaster sait quand vous récupérez son mot de passe. C'est à vous de deviner pourquoi
Je ne suis pas sûr de comprendre cette phrase.
Obtenir le mot de passe est le but de l'épreuve. Une fois qu'on l'a, le webmaster peut toujours réagir, mais c'est déjà trop tard.
Est-ce une allusion à quelque chose qu'il faudrait faire après, ou juste une indication sur la manière de le récupérer ?
L'accent de la phrase est-il sur "sait" ou sur "quand" ?
C'est une indication qui aide à réfléchir sur où et comment le récupérer.
Il faut comprendre que le webmaster a une trace de cette action, il n'est pas question d'anticiper une riposte de sa part, ou autre.
L'indice donné lors de la réussite de la "première partie" a-t-il vraiment aidé ceux qui ont résolu la deuxième ?
Le post de alph1 en première page laisse entendre que le résultat de la première partie n'est pas nécessaire pour passer la seconde. Y-a-t-il un enchaînement technique ou logique entre les deux (mis à part l'indice), ou sont-elles indépendantes ?
Oublie l'indice. Les deux parties sont tout a fait indépendantes. Il me semble même que certains ont trouvé la seconde partie en premier.
Enfin, the lsd encourage à formuler les demandes d'aide en privé, plutôt que sur le forum. Y-a-t-il une raison particulière à ça (le moindre indice pourrait rendre la solution triviale) ? Ou est-ce juste par crainte de voir le fil se transformer en boîte à réponses, ou toute autre raison non directement liée à l'objet de l'épreuve ?
Peut-être une sorte d'auto-flagellation de sa part

Merci d'avance
J'espère que ça te sera utile.
Enjoy oups