CVE-2025-61777
FlagForge Permet un Accès Non Authentifié à l'API des Modèles de Badges
- Publié
- 6 oct. 2025
- Mise à jour
- 28 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 38,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Flag Forge est une plateforme Capture The Flag (CTF). À partir de la version 2.0.0 et avant la version 2.3.2, les points de terminaison `/api/admin/badge-templates` (GET) et `/api/admin/badge-templates/create` (POST) permettaient auparavant un accès sans authentification ni autorisation. Cela aurait pu permettre à des utilisateurs non autorisés de récupérer tous les modèles de badges et les métadonnées sensibles (createdBy, createdAt, updatedAt) et/ou de créer des modèles de badges arbitraires dans la base de données. Cela pourrait entraîner une exposition des données, une pollution de la base de données ou un abus du système de badges. Le problème a été corrigé dans FlagForge v2.3.2. Les points de terminaison GET, POST, UPDATE et DELETE exigent désormais une authentification. Les contrôles d'autorisation garantissent que seuls les administrateurs peuvent accéder aux modèles de badges et les modifier. Aucune solution de contournement fiable n'est disponible.
Sources
1CVE sur FlagForgeCTF dans les versions v2.0.0 à v2.3.1. Mise à niveau vers la version 2.3.2 pour corriger le problème.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.