Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en pwn.college (CVE-2025-24886)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/01/2025
Última modificación:
30/01/2025

Descripción

pwn.college es una plataforma educativa para aprender y practicar conceptos básicos de ciberseguridad de forma práctica. Las comprobaciones incorrectas de enlaces simbólicos en dojos especificados por el usuario permiten que los usuarios (no se requiere que sean administradores) realicen una LFI desde el contenedor CTFd. Cuando un usuario clona o actualiza repositorios, se realiza una comprobación para ver si el repositorio contenía enlaces simbólicos. Un usuario malintencionado podría manipule un repositorio con enlaces simbólicos que apuntaran a archivos confidenciales y luego recuperarlos utilizando el sitio web CTFd.

Referencias a soluciones, herramientas e información