CVE-2025-61777
FlagForge erlaubt nicht authentifizierten Zugriff auf die Badge-Template-API
- Veröffentlicht
- 06.10.2025
- Aktualisiert
- 28.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 38,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Flag Forge ist eine Capture-the-Flag-Plattform (CTF). Ab Version 2.0.0 und vor Version 2.3.2 erlaubten die Endpunkte `/api/admin/badge-templates` (GET) und `/api/admin/badge-templates/create` (POST) zuvor den Zugriff ohne Authentifizierung oder Autorisierung. Dies hätte es nicht autorisierten Benutzern ermöglichen können, alle Badge-Vorlagen und sensible Metadaten (createdBy, createdAt, updatedAt) abzurufen und/oder beliebige Badge-Vorlagen in der Datenbank zu erstellen. Dies könnte zu Datenoffenlegung, Datenbankverschmutzung oder Missbrauch des Badge-Systems führen. Das Problem wurde in FlagForge v2.3.2 behoben. Die GET-, POST-, UPDATE- und DELETE-Endpunkte erfordern nun eine Authentifizierung. Autorisierungsprüfungen stellen sicher, dass nur Administratoren auf Badge-Vorlagen zugreifen und diese ändern können. Es sind keine zuverlässigen Workarounds verfügbar.
Quellen
1CVE auf FlagForgeCTF in den Versionen v2.0.0 bis v2.3.1. Auf Version 2.3.2 aktualisiert, um das Problem zu beheben.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.