CVE-2025-61777
FlagForge बिना प्रमाणीकरण के बैज टेम्पलेट API एक्सेस की अनुमति देता है
- प्रकाशित
- 6 अक्टू॰ 2025
- अद्यतन
- 28 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 38.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flag Forge एक कैप्चर द फ्लैग (CTF) प्लेटफ़ॉर्म है। संस्करण 2.0.0 से शुरू होकर संस्करण 2.3.2 से पहले, `/api/admin/badge-templates` (GET) और `/api/admin/badge-templates/create` (POST) एंडपॉइंट पहले बिना प्रमाणीकरण या प्राधिकरण के एक्सेस की अनुमति देते थे। इससे अनधिकृत उपयोगकर्ता सभी बैज टेम्पलेट और संवेदनशील मेटाडेटा (createdBy, createdAt, updatedAt) प्राप्त कर सकते थे और/या डेटाबेस में मनमाने बैज टेम्पलेट बना सकते थे। इससे डेटा एक्सपोज़र, डेटाबेस प्रदूषण, या बैज सिस्टम का दुरुपयोग हो सकता था। यह समस्या FlagForge v2.3.2 में ठीक कर दी गई है। GET, POST, UPDATE, और DELETE एंडपॉइंट अब प्रमाणीकरण की आवश्यकता रखते हैं। प्राधिकरण जाँच सुनिश्चित करती है कि केवल एडमिन ही बैज टेम्पलेट तक पहुँच सकते हैं और उन्हें संशोधित कर सकते हैं। कोई विश्वसनीय वर्कअराउंड उपलब्ध नहीं हैं।
स्रोत
1CVE on FlagForgeCTF संस्करण v2.0.0 से v2.3.1 तक। समस्या को ठीक करने के लिए संस्करण 2.3.2 में अपग्रेड किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।