El CTF Fetch the Flag de Snyk es mucho más que un CTF
20 de febrero de 2025
0 minutos de lecturaDesde 2023, Snyk se ha asociado con John Hammond para organizar «Fetch the Flag», un evento CTF de 12 horas para miles de profesionales y especialistas en seguridad, así como miembros de la comunidad de DevOps.
Regístrate en Fetch the Flag
¡La competencia anual de CTF Fetch the Flag de Snyk será el 27 de febrero a las 9 a. m. EST!
Sin embargo, a veces se habla mal de los Capture the Flag… y se cuestiona que estos ejercicios sean «del mundo real» o prácticos. ¡Nada más lejos de la realidad!
Muchos desafíos CTF están inspirados en vulnerabilidades, hackeos y exploits reales que se han visto en acción, o incluso los recrean. En nuestro último evento, Fetch the Flag 2023 de Snyk, hubo varias tareas relacionadas con incidentes reales.
Revive algunos de los desafíos anteriores de Fetch the Flag, basados en los mismos conceptos técnicos y tácticas que hemos visto en la industria, y prepárate para Fetch the Flag 2025.
Proteger el campamento: controles de acceso inseguros
En este desafío, los jugadores debían encontrar datos ocultos en un sitio con una lista de artículos para acampar, vulnerable debido a controles de acceso inseguros. La descripción del desafío daba una pista: «Creé un sitio pequeño para llevar una lista de cosas que necesito para acampar. ¡Quizás también esté protegiendo otras cosas!»
En la aplicación, el usuario tiene una lista de compras que también guarda una respuesta secreta: ¡la bandera! Pero la bandera está oculta en un endpoint al que solo se puede acceder localmente. Los jugadores aprovecharon una funcionalidad insegura de la API de la aplicación y la forma en que esta recuperaba metadatos de los artículos en venta. Con una solicitud diseñada especialmente, podían acceder a algo que nunca deberían haber podido ver.
Lee este análisis de un participante de la comunidad y jugador de CTF.
Los controles de acceso inadecuados están entre los problemas del OWASP Top 10 y han provocado numerosas filtraciones de datos. Por ejemplo, en septiembre de 2023, investigadores de seguridad detectaron una configuración incorrecta en Azure Power Apps que dejó ciertos endpoints de aplicaciones accesibles públicamente y expuso más de 38 millones de registros: un caso muy similar a ocultar datos confidenciales en una aplicación común.
Sparky: RCE en Apache Spark Shell (CVE-2022-33891)
El desafío «Sparky» recreaba la vulnerabilidad real CVE-2022-33891. A los jugadores se les presentó una instancia de Apache Spark en la que podían descubrir la vulnerabilidad y aprovechar scripts de prueba de concepto para comprometer el servidor.
Lee este análisis de un participante de la comunidad y jugador de CTF.
En Apache Spark 3.1.1 (y algunas versiones posteriores), si un administrador había habilitado un filtro de autenticación ACL, un atacante podía evadirlo y ejecutar comandos de shell como usuario del servicio Spark. ¡Este es un claro ejemplo de una vulnerabilidad clásica de ejecución remota de código!
Operadores de malware y ciberdelincuentes explotaron ampliamente la vulnerabilidad CVE-2022-33891. En diciembre de 2022, Microsoft observó que la botnet «ZeroBot» usaba esta vulnerabilidad para atacar sistemas afectados y propagar malware. De hecho, a principios de 2023, CISA agregó CVE-2022-33891 a su catálogo de vulnerabilidades explotadas conocidas y señaló que los atacantes la estaban aprovechando activamente!
GetHub: RCE en GitPython (CVE-2022-24439)
Una biblioteca de desarrollo insegura era vulnerable a la inyección de comandos y se le asignó el identificador CVE-2022-24439. ¡Incluso tiene una entrada en Snyk Vulnerability Database!
La biblioteca GitPython no saneaba correctamente los comandos de git en las versiones anteriores a la 3.1.30. En este desafío CTF «GetHub», los jugadores se encontraban con una aplicación para clonar y descargar distintos repositorios de GitHub; pero, con algunos trucos de sintaxis, podían ejecutar cualquier comando. La inyección de comandos permite fácilmente habilitar otra vulnerabilidad de ejecución remota de código (RCE).
Las vulnerabilidades RCE en herramientas de la cadena de suministro de software, especialmente en bibliotecas y dependencias de uso común como GitPython, son críticas, aunque hasta ahora no se haya atribuido directamente ninguna filtración pública a este CVE. ¡Pero el riesgo sigue siendo real! GitPython se usa en muchas aplicaciones y canalizaciones de CI/CD. En 2023 surgió un problema estrechamente relacionado: CVE-2023-40267, una corrección inadecuada de este error que todavía permitía ejecutar código mediante URL de repositorios manipuladas. Las amenazas a la cadena de suministro siguen siendo demasiado frecuentes, así que tenemos que encontrar y corregir errores en equipo.
¿Todo listo para el CTF Fetch the Flag 2025 de Snyk?
Estos tres desafíos son solo algunos de los más de 20 que se incluyeron en el CTF Fetch the Flag de Snyk de 2023… ¡y para 2025 hay mucho más preparado!
Participa en la competencia el 27 de febrero, de 9 a. m. a 9 p. m. EST, en una batalla de 12 horas para enfrentar desafíos totalmente nuevos en categorías clásicas de CTF, como seguridad de aplicaciones web, explotación de binarios, seguridad en la nube y mucho más. Inscríbete de forma individual o juega en un equipo de hasta 5 personas. Habrá premios para los 3 mejores equipos y los 3 mejores jugadores individuales. ¡Buena suerte y diviértete!
¡Compite en Fetch the Flag 2026!
Pon a prueba tus habilidades, resuelve los desafíos y domina la tabla de posiciones. Acompáñanos desde las 12 p. m. ET del 12 de febrero hasta las 12 p. m. ET del 13 de febrero en el evento CTF definitivo.
