Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Chall-Manager (CVE-2025-53633)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/07/2025
Última modificación:
14/08/2025

Descripción

Chall-Manager es un sistema independiente de la plataforma, capaz de iniciar Desafíos a petición del jugador. Al decodificar un escenario (por ejemplo, un archivo zip), no se verifica el tamaño del contenido decodificado, lo que podría provocar la descompresión de bombas zip. Su explotación no requiere autenticación ni autorización, por lo que cualquiera puede hacerlo. Sin embargo, no debería ser explotable, ya que se recomienda encarecidamente integrar Chall-Manager en la infraestructura debido a sus amplias capacidades, de modo que ningún usuario pueda acceder al sistema. El parche se implementó mediante el commit 14042aa y se publicó en la versión v0.1.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ctfer-io:chall-manager:*:*:*:*:*:*:*:* 0.1.4 (excluyendo)