مسابقه برق آسا ایران 1500
باسمه تعالی
هدف از این مسابقه، ارزیابی برق آسای سامانه ایران 1500 (ir1500.ir/Index2) توسط متخصصان امنیتی است. ارزیابی برق آسا به منظور کشف باگهای مشهود سامانه پیش از برگزاری مسابقه اصلی است و در مدت زمان کوتاه برگزار میشود. گزارشهای ارسالی شما طی 6 روز کاری بررسی خواهد شد. کارشناسان مربوطه، مشتاقانه منتظر گزارشهای امنیتی و باگهای کشف شده هستند.
نکات مهم
- آسیبپذیریهای با سطح ریسک پایین قابل پذیرش نیستند.
- متخصصین گرامی حتماً به لیست آسیبپذیریهای قابل قبول و غیرقابل قبول دقت نمایند.
- مدت زمان مسابقه حدود 15 ساعت است و زمان مسابقه از ساعت 17 امروز تا ساعت 10 فردا خواهد بود.
- به هیچ وجه رمز عبور خود را تغییر ندهید.
- با توجه به این که باگهایی که در این نوع مسابقات مد نظر هستند نیازمند تلاش زیادی نیستند مبلغ جوایز نسبت به مسابقات نوبت دوم متفاوت و کمتر خواهد بود.
- در صورتی که تعداد گزارش های ارسالی روی یک نوع باگ زیاد باشد سقف مبلغ پرداختی برای کل جوایزآن باگ بین متخصصین تقسیم میگردد.
- متخصصین تنها مجاز به ارزیابی امنیتی دامنه مشخص شده در مسابقه هستند و دیگر سامانهها، سرویسها و زیردامنه ها در حیطه مسابقه نیست لذا هیچگونه جوایزی به آنها تعلق نمیگیرد.
- متخصصین در صورت کشف باگ، حق علنی کردن باگ (در شبکههای اجتماعی و غیره) پیش از هماهنگی با کلاه سفید و سازمان را ندارند و مسئولیت حقوقی چنین اقدامی متوجه متخصص است.
- متخصصین در صورت کشف باگ، حق صدمه زدن به سامانه یا سوءاستفاده از باگ را نداشته و صرفا مجاز به ارائه شواهد وجود باگ هستند.
ثبت گزارش
جهت پرداخت جایزه، مدارک قابل استناد که آسیبپذیری را تائید کند (مانند فیلم، عکس از صفحه مانیتور و اسکریپت) مورد نیاز است.
برای بررسی فنی آسیبپذیری گزارش شده، مراحل تولید مجدد آن لازم است. خواهشمند است مقادیر ورودی و عملیات انجام شده برای بهرهبرداری از آسیبپذیری را در گزارش قرار دهید.اگر تیم امنیتی نتواند آسیبپذیری را مجدداً ایجاد و تایید کند، جایزه تعلق نخواهد گرفت.
در یک گزارش خوب انتظار میرود که موارد زیر مشخص شده باشد:
- نوع آسیبپذیری ( SQL Injection، Cross-Site Scripting و ... )
- نوع و نسخه سیستم عامل، مرورگر وسایر برنامههای مورد استفاده
- هرگونه تنظیم خاصی که مورد نیاز است تا حمله را بازسازی کند.
- دستورالعمل مرحله به مرحله برای بازسازی حمله
- آسیبپذیری شرح داده شود و بیان کنید که این آسیب چگونه می تواند مورد سوء استفاده قرار گیرد.
دامنه هدف:
دقت کنید که هیچ زیردامنه یا سایت دیگری در محدوده مسابقه قرار ندارد و متخصصین گرامی تنها مجاز به ارزیابی دامنه فوق هستند.
آسيبپذيریهای قابل قبول و جوايز
كليه آسيبپذيریها در سطوح برنامه كاربردي، سرويس دهنده وب، سيستم عامل، پايگاه داده و كليه اجزای نرم افزاری وابسته به سايت فوق که قابل بهرهبرداری هستند، مدنظر است. جوايز بر اساس توافق فیمابین کلاه سفید و سازمان و همچنین بر اساس نظر كارشناسان سايت كلاه سفيد و بر اساس ضریبی از جدول زیر به متخصصين پرداخت خواهد شد.
لازم به تاکید است به گزارشهایی جایزه داده خواهد شد که سناریوی حمله و نحوه بهرهبرداری از آسیبپذیری به صورت کامل شرح داده شده باشد و همچنین شواهد نفوذ به سیستم و یا دسترسی به دادههای حساس به طور کامل گزارش شده باشند.
میزان تشویقی |
نوع آسیبپذیری |
2 میلیون تومان |
Remote code execution |
2 میلیون تومان |
دسترسی مدیریتی به CMS و امکان حذف، ویرایش یا افزودن مطالب |
1.5 میلیون تومان |
Local files access and manipulation |
1 میلیون تومان |
Injections |
حداکثر تا 500 هزار تومان |
Cross-Site Scripting (XSS) |
حداکثر تا 1 میلیون تومان |
Other Medium Risk* |
حداکثر تا 2 میلیون تومان |
Other High Risk* |
Based on CVSSv3 Vulnerability Scoring System*
- برای تشویقیهایی که محدوده تعیین شده، داوران سامانه كلاه سفيد بر اساس پارامترهای Exploitability و Impact تصمیمگیری خواهد کرد و صرفاً نظر این کارشناسان معیار خواهد بود.
- آسیبپذیریهای مشابه که مثلاً مربوط به یک پارامتر خاص است و ممکن است در صفحات مختلفی دیده شود، یکبار محسوب می شود.
- آسیبپذیری مشابه در پارامترهای مختلف یک صفحه و همچنین آسیبپذیری یک پارامتر در صفحات مختلف، یک بار محسوب میشود.
- در صورتی واجد شرایط جایزه هستید که اولین نفری باشید که یک آسیبپذیری ناشناخته را گزارش کنید.
- در صورتی که تعداد گزارش های ارسالی روی یک نوع باگ زیاد باشد سقف مبلغ پرداختی برای کل جوایزآن باگ بین متخصصین تقسیم میگردد. به عنوان نمونه سقف مبلغ پرداختی برای کل جوایز Injectionsمبلغ 10,000,000 ریال میباشد که بین متخصصین تقسیم میگردد.
- افشای آسیبپذیریها فقط بر اساس قوانین سایت کلاه سفید و توسط این سایت انجام میشود. هر گونه افشای اطلاعات توسط متخصص، مغایر با قوانین سایت است و مسئولیت حقوقی چنین اقدامی متوجه فرد افشاکننده است.
آسیبپذیریهای غير قابل قبول
آسیبپذیریهای زير پذيرفته نمیشوند:
- آسیبپذیری های با سطح ریسک پایین
- (Cross-Site Requests Forgery (CSRF/XSRF
- (Click Jacking (X-Frame-Options
- SSL/TLS Misconfigurations
- Host Header Injection
- Tabnabbing
- OWASP Secure Headers
- عدم وجود کپچا و حملات مرتبط با آن
- انواع حملات منع سرويس
- انواع حملات مهندسی اجتماعی و Phishing
- آسيب پذيري در دامنه ها و آدرس هاي IP غير از آدرس هدف
- Best Practice ها، شامل حداقل طول كلمات عبور و غيره.
- آسیب پذیری ها و Best Practice های مربوط به SSL
- حمله Brute force
- آسیب پذیری های مربوط به مرورگر های قدیمی
- نامه نگاری الکترونیکی جعلی (E-mail spoofing)
- حمله Self XSS
- هر موردی مربوط به بدست آوردن نام های کاربری یا آدرسهای ایمیل
(Account/e-mail enumeration) - آسیب پذیری هایی که قبلاً توسط سایر متخصصین گزارش شده
- آسیب پذیری های گزارش شده توسط اسکنر ها و سایر ابزار های اتوماتیک که قابل بهرهبرداری نیستند.
- گزارش پایین بودن ورژن کتابخانه ها و نرم افزار های به کار برده شده در صورت عدم بهره برداری
- آسیبپذیریهای مربوط به نشت اطلاعات نوع و نسخه وبسرور یا اطلاعات نوع و نسخه زبان برنامهنویسی یا فعال بودن متودهای اضافی مثل OPTIONS
- تنظیم نبودن فلگهای امنیتی کوکی ها (مثل Secure یا HttpOnly)
نام | مسابقه برق آسا ایران 1500 |
---|---|
نام سازمان | سازمان فناوری اطلاعات ایران |
وضعیت مسابقه | غیرفعال |
نوع مسابقه | عمومی |
تاریخ شروع | 1399/12/10 |
تاریخ پایان | 1399/12/11 |
زمان ساخت | یکشنبه ۱۰ اسفند ۱۳۹۹ ۱۱:۵۲:۵۴ |
زمان به روز رسانی | دوشنبه ۱۱ اسفند ۱۳۹۹ ۱۰:۰۰:۴۹ |
مبلغ کل جوایز | 70,000,000 (ریال) |
حداقل جایزه برای هر باگ | |
حداکثر جایزه برای هر باگ | |
ارزش جوایز پرداختشده | 11,000,000 (ریال) |
حفرههای گزارششده | 7 |
حفرههای تاییدشده | 5 |
حفرههای تاییدنشده | 1 |
حفرههای تکراری | 1 |
حفرههای در حال بررسی | 0 |
فعالیت های این مسابقه (فقط جوایز بالاتر از ۵۰۰۰۰۰ ریال)
# | نام مسابقه | شناسه گزارش | متخصص | نوع فعالیت | نوع آسیبپذیری / باگ | مبلغ جایزه (ریال) | مشاهده | زمان |
---|---|---|---|---|---|---|---|---|
1 | مسابقه برق آسا ایران 1500 | 6584 | Morteza_am | دریافت جایزه | Other | 1,800,000 | - | سه شنبه ۲۶ اسفند ۱۳۹۹ ۱۱:۵۲:۰۱ |
2 | مسابقه برق آسا ایران 1500 | 6581 | SANSEC | دریافت جایزه | Misconfiguration/Open Redirect | 1,800,000 | - | سه شنبه ۲۶ اسفند ۱۳۹۹ ۱۱:۴۹:۴۸ |
3 | مسابقه برق آسا ایران 1500 | 6580 | me_name | دریافت جایزه | Other | 1,800,000 | - | سه شنبه ۲۶ اسفند ۱۳۹۹ ۱۱:۴۸:۰۸ |
4 | مسابقه برق آسا ایران 1500 | 6578 | javadra | دریافت جایزه | Access Control Bugs | 1,800,000 | - | سه شنبه ۲۶ اسفند ۱۳۹۹ ۱۱:۴۵:۲۵ |
5 | مسابقه برق آسا ایران 1500 | 6571 | javadra | دریافت جایزه | Access Control Bugs | 2,700,000 | - | سه شنبه ۲۶ اسفند ۱۳۹۹ ۱۱:۴۱:۵۳ |