Уже совершено 3 успешных взлома:
- @zoczus обошел защиту, зайдя по
0.0.0.0/btc.txt - @47696d6569 и ryanc выполнили DNS rebinding, что позволило им загрузить файл с другого IP адреса, уже после прохождения валидации
- @shDaniell использовал уязвимость в парсинге URI, скачав файл ссылкой вида
user:pass@safecurl.fin1te.net?@google.com/
Если вам удалось скачать btc.txt, автор просит вас описать способ взлома ему на почту.
Страница контеста.