CVE-2025-61777
FlagForge permite acceso no autenticado a la API de plantillas de insignias
- Publicado
- 6 oct 2025
- Actualizado
- 28 ene 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 38,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Flag Forge es una plataforma de Capture The Flag (CTF). A partir de la versión 2.0.0 y antes de la versión 2.3.2, los endpoints `/api/admin/badge-templates` (GET) y `/api/admin/badge-templates/create` (POST) permitían previamente el acceso sin autenticación ni autorización. Esto podría haber permitido a usuarios no autorizados recuperar todas las plantillas de insignias y metadatos sensibles (createdBy, createdAt, updatedAt) y/o crear plantillas de insignias arbitrarias en la base de datos. Esto podría provocar exposición de datos, contaminación de la base de datos o abuso del sistema de insignias. El problema se ha corregido en FlagForge v2.3.2. Los endpoints GET, POST, UPDATE y DELETE ahora requieren autenticación. Las comprobaciones de autorización garantizan que solo los administradores puedan acceder y modificar las plantillas de insignias. No hay soluciones alternativas fiables disponibles.
Fuentes
1CVE en FlagForgeCTF en las versiones v2.0.0 a v2.3.1. Actualizado a la versión 2.3.2 para corregir el problema.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.