CVE-2025-61777
FlagForge consente l'accesso non autenticato all'API dei modelli di badge
- Pubblicato
- 6 ott 2025
- Aggiornato
- 28 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 38,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Flag Forge è una piattaforma Capture The Flag (CTF). A partire dalla versione 2.0.0 e fino alla versione 2.3.2, gli endpoint `/api/admin/badge-templates` (GET) e `/api/admin/badge-templates/create` (POST) consentivano l'accesso senza autenticazione o autorizzazione. Ciò avrebbe potuto consentire a utenti non autorizzati di recuperare tutti i modelli di badge e i metadati sensibili (createdBy, createdAt, updatedAt) e/o creare modelli di badge arbitrari nel database. Questo potrebbe portare a esposizione dei dati, inquinamento del database o abuso del sistema di badge. Il problema è stato risolto in FlagForge v2.3.2. Gli endpoint GET, POST, UPDATE e DELETE ora richiedono l'autenticazione. I controlli di autorizzazione garantiscono che solo gli amministratori possano accedere e modificare i modelli di badge. Non sono disponibili soluzioni alternative affidabili.
Fonti
1CVE su FlagForgeCTF nelle versioni dalla v2.0.0 alla v2.3.1. Aggiornato alla versione 2.3.2 per risolvere il problema.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.