Le CTF Fetch the Flag de Snyk, c’est bien plus qu’un simple CTF
20 février 2025
0 minutes de lectureDepuis 2023, Snyk s’associe à John Hammond pour organiser Fetch the Flag, un CTF de 12 heures qui rassemble des milliers de professionnels de la sécurité, de praticiens et de membres de la communauté DevOps !
Inscrivez-vous à Fetch the Flag
Le concours annuel CTF Fetch the Flag de Snyk aura lieu le 27 février à 9 h, heure de l’Est !
Mais les CTF ont parfois mauvaise réputation… On leur reproche parfois de ne pas être assez réalistes ou pratiques. Rien n’est plus faux !
De nombreux défis CTF s’inspirent de vulnérabilités, de piratages et d’exploits réels, ou les reproduisent. Lors de notre dernier événement, Fetch the Flag 2023 de Snyk, plusieurs défis étaient liés à des incidents réels.
Revivez ces moments et découvrez quelques défis des éditions précédentes de Fetch the Flag, inspirés des mêmes concepts techniques et tactiques que ceux observés dans le secteur, et préparez-vous pour Fetch the Flag 2025 !
Protecting Camp – Contrôle d’accès non sécurisé
Dans ce défi, les joueurs devaient découvrir des données cachées sur un site de liste de camping, rendu vulnérable par des contrôles d’accès insuffisants. La description du défi laissait entendre : « J’ai créé un petit site pour tenir une liste des choses dont j’ai besoin pour camper. Peut-être qu’il protège aussi d’autres choses ! »
Dans l’application, l’utilisateur dispose d’une liste d’achats qui contient également une réponse secrète : le flag ! Mais celui-ci est dissimulé sur un point de terminaison caché, accessible uniquement en local. Les joueurs ont exploité une fonctionnalité non sécurisée de l’API de l’application et la façon dont celle-ci récupérait les métadonnées des articles en vente. Grâce à une requête spécialement conçue, ils ont pu accéder à des données qui auraient dû leur être inaccessibles !
Découvrez ce compte rendu rédigé par un membre de la communauté et joueur de CTF.
Les contrôles d’accès défaillants figurent parmi les problèmes du Top 10 de l’OWASP et ont provoqué de nombreuses fuites de données. Par exemple, en septembre 2023, des chercheurs en sécurité ont découvert une mauvaise configuration d’Azure Power Apps : certains points de terminaison d’applications étaient accessibles librement, exposant plus de 38 millions d’enregistrements. Un scénario embarrassant qui rappelle beaucoup le fait de cacher des données sensibles dans une application ordinaire.
Sparky – RCE dans Apache Spark Shell (CVE-2022-33891)
Le défi « Sparky » reproduisait une vulnérabilité réelle : CVE-2022-33891. Les joueurs disposaient d’une instance Apache Spark, où ils pouvaient découvrir la vulnérabilité et utiliser des scripts d’exploitation de preuve de concept pour compromettre le serveur.
Découvrez ce compte rendu rédigé par un membre de la communauté et joueur de CTF.
Dans Apache Spark 3.1.1 (et certaines versions ultérieures), si un administrateur avait activé un filtre d’authentification ACL, un attaquant pouvait le contourner et exécuter des commandes shell en tant qu’utilisateur du service Spark. Voilà un bel exemple classique de vulnérabilité d’exécution de code à distance !
La vulnérabilité CVE-2022-33891 a été largement exploitée par des opérateurs de logiciels malveillants et des cybercriminels. En décembre 2022, Microsoft a observé le botnet « ZeroBot » exploiter cette vulnérabilité pour propager des logiciels malveillants sur les systèmes touchés. Début 2023, la CISA a même ajouté CVE-2022-33891 à son catalogue des vulnérabilités exploitées connues, signalant que des attaquants l’exploitaient activement !
GetHub – RCE dans GitPython (CVE-2022-24439)
Une bibliothèque de développement non sécurisée était vulnérable à l’injection de commandes : il s’agissait de CVE-2022-24439. Cette vulnérabilité est même répertoriée dans la Snyk Vulnerability Database !
Dans les versions antérieures à la 3.1.30, la bibliothèque GitPython ne nettoyait pas correctement les commandes git. Dans ce défi CTF « GetHub », les joueurs devaient utiliser une application pour cloner et récupérer différents dépôts Github. Mais avec quelques astuces de syntaxe, ils pouvaient exécuter n’importe quelle commande ! L’injection de commandes permet facilement d’exploiter une autre vulnérabilité d’exécution de code à distance (RCE).
Les vulnérabilités RCE dans les outils de chaîne d’approvisionnement logicielle (en particulier les bibliothèques et dépendances couramment utilisées), comme GitPython, sont critiques, même si aucune fuite publique n’a encore été directement attribuée à cette CVE. Le risque n’en est pas moins réel ! GitPython est utilisé dans de nombreux pipelines et applications CI/CD. Un problème étroitement lié est apparu en 2023 : CVE-2023-40267, une correction défectueuse de ce bogue, qui permettait toujours l’exécution de code via des URL de dépôts spécialement conçues. Les menaces visant la chaîne d’approvisionnement restent trop répandues : nous devons donc détecter et corriger les bogues ensemble !
Prêt·e pour le CTF Fetch the Flag 2025 de Snyk ?
Les trois défis présentés ci-dessus ne sont qu’un aperçu des plus de 20 défis proposés lors du CTF Fetch the Flag 2023 de Snyk… et 2025 vous réserve encore bien plus !
Participez à la compétition le 27 février, de 9 h à 21 h, heure de l’Est, pour 12 heures de défis à relever dans de toutes nouvelles épreuves couvrant les catégories classiques du CTF, comme la sécurité des applications web, l’exploitation de binaires, la sécurité cloud et bien plus encore ! Inscrivez-vous en solo ou jouez en équipe de 5 personnes maximum. Des prix seront remis aux 3 meilleures équipes et aux 3 meilleurs joueurs individuels. Bonne chance et amusez-vous bien !
Participez à Fetch the Flag 2026 !
Mettez vos compétences à l’épreuve, relevez les défis et grimpez en tête du classement. Rejoignez-nous du 12 février à midi (ET) au 13 février à midi (ET) pour l’événement CTF ultime.
