Midnight Flag Finals 2026 - Horrors Bookstore

TL;DR: Exfiltration through XS Leak via server-side redirects detection

June 13, 2026 · 5 min · SpiizN

404CTF 2026 - Le Wiki d'Hélène Metzger

TL;DR: RCE through polluting node execSync options and algorithm confusion

June 7, 2026 · 8 min · SpiizN

FCSC 2026 – Shrimp Saver

TL;DR: XSS via HTML entity double-parse and CSP bypass via PHP warning

April 6, 2026 · 5 min · SpiizN

FCSC 2026 – Bubulle Corp (Part 1/2)

TL;DR: SSRF by bypassing the https:// scheme filter through an XML parsing discrepancy

April 5, 2026 · 5 min · SpiizN

FCSC 2026 – FCSC Aquarium

TL;DR: RCE via data: URI injection in import() and node permission bypass via inspector API

April 5, 2026 · 5 min · SpiizN

FCSC 2026 – Shellfish Say

TL;DR: XSS via path traversal chained with arbitrary file write through PHP session upload progress

April 3, 2026 · 5 min · SpiizN

CrewCTF 2025 - Love Notes

TL;DR: Stored XSS bypassing the CSP via a raw HTTP response endpoint, chained with a meta-refresh redirect to hijack the admin bot

September 23, 2025 · 4 min · SpiizN

FCSC 2025 – TaskVault

TL;DR: X-Admin-Key leak via TRACE method and SSRF through ESI injection

May 1, 2025 · 5 min · SpiizN