Skip to main content

O CTF Fetch the Flag da Snyk é muito mais do que um CTF

Escrito por
feature ctf challenge

20 de fevereiro de 2025

0 minutos de leitura

Desde 2023, a Snyk se une a John Hammond para promover o Fetch the Flag, um evento de CTF de 12 horas para milhares de profissionais e especialistas em segurança, além de integrantes da comunidade DevOps!

Inscreva-se no Fetch the Flag

A competição anual de CTF Fetch the Flag da Snyk acontece em 27 de fevereiro, às 9h EST!

Mas os Capture the Flag às vezes têm uma má reputação… e há quem questione se esses exercícios são realmente práticos ou se refletem o “mundo real”. Nada poderia estar mais longe da verdade!

Muitos desafios de CTF são inspirados em vulnerabilidades, invasões e exploits reais vistos por aí — ou até recriam esses casos. Nosso último evento, o Fetch the Flag 2023 da Snyk, teve vários desafios ligados a incidentes do mundo real.

Relembre alguns desafios anteriores do Fetch the Flag, baseados nos mesmos conceitos técnicos e materiais táticos que vemos no setor — e entre no clima para o Fetch the Flag 2025!

Protecting Camp – controle de acesso inseguro

Neste desafio, os participantes precisavam encontrar dados ocultos em um site com uma lista de itens para acampar, vulnerável devido a controles de acesso inseguros. A descrição do desafio dava uma pista: “Criei um site simples para manter uma lista das coisas que preciso levar para acampar. Talvez ele também esteja protegendo outras coisas!”​

No aplicativo, o usuário tem uma lista de compras que também armazena uma resposta secreta: a flag! Mas ela fica escondida em um endpoint oculto, acessível apenas localmente. Os participantes exploraram uma funcionalidade insegura da API do app e a forma como ela buscava metadados dos itens à venda. Com uma solicitação especialmente elaborada, conseguiram acessar o que nunca deveriam ter visto!

Confira este relato de um integrante da comunidade e participante do CTF. 

Controles de acesso inadequados estão entre os problemas do OWASP Top 10 e já causaram inúmeros vazamentos de dados. Por exemplo, em setembro de 2023, pesquisadores de segurança encontraram uma configuração incorreta no Azure Power Apps, que deixou alguns endpoints de aplicativos acessíveis publicamente e expôs mais de 38 milhões de registros — um caso bem parecido com esconder dados confidenciais em um aplicativo comum​.

Sparky – execução remota de código no Apache Spark Shell (CVE-2022-33891)

O desafio “Sparky” recriava a vulnerabilidade real CVE-2022-33891. Os participantes recebiam uma instância do Apache Spark, na qual podiam identificar a vulnerabilidade e usar scripts de exploit de prova de conceito para comprometer o servidor.

Confira este relato de um integrante da comunidade e participante do CTF. 

No Apache Spark 3.1.1 (e em algumas versões posteriores), se um administrador tivesse habilitado um filtro de autenticação ACL, um invasor poderia contorná-lo e executar comandos de shell como usuário do serviço Spark. Um ótimo exemplo de uma clássica vulnerabilidade de execução remota de código!

A vulnerabilidade CVE-2022-33891 foi amplamente explorada por operadores de malware e criminosos cibernéticos. Em dezembro de 2022, a Microsoft observou a botnet “ZeroBot” usando essa vulnerabilidade para explorar sistemas afetados e propagar malware. A CISA também incluiu a CVE-2022-33891 em seu catálogo de vulnerabilidades conhecidamente exploradas no início de 2023, alertando que invasores estavam explorando ativamente a falha​! 

GetHub – execução remota de código no GitPython (CVE-2022-24439)

Uma biblioteca de desenvolvimento insegura era vulnerável à injeção de comandos e recebeu a identificação CVE-2022-24439. Ela também tem um registro na Snyk Vulnerability Database!

A biblioteca GitPython, para Python, não sanitizava corretamente os comandos Git nas versões anteriores à 3.1.30. Neste desafio de CTF, chamado “GetHub”, os participantes recebiam um aplicativo para clonar e baixar diferentes repositórios do GitHub — mas, com alguns truques de sintaxe, podiam executar qualquer comando! A injeção de comandos também facilita a exploração de outra vulnerabilidade de execução remota de código (RCE).

Vulnerabilidades de RCE em ferramentas da cadeia de suprimentos de software — especialmente em bibliotecas e dependências amplamente usadas, como o GitPython — são críticas, embora nenhum incidente público tenha sido atribuído diretamente a essa CVE até agora. Mas o risco é real! O GitPython é usado em muitos pipelines e aplicativos de CI/CD. Em 2023, surgiu um problema relacionado: CVE-2023-40267 — uma correção inadequada dessa falha, que ainda permitia a execução de código por meio de URLs de repositório elaboradas​. As ameaças à cadeia de suprimentos continuam sendo muito comuns. Por isso, precisamos encontrar e corrigir bugs juntos!

Pronto para o CTF Fetch the Flag 2025 da Snyk?

Os três desafios acima são apenas alguns dos mais de 20 desafios do CTF Fetch the Flag da Snyk em 2023… e o que vem por aí em 2025 é ainda maior!

Participe da competição em 27 de fevereiro, das 9h às 21h EST, em uma batalha de 12 horas e encare desafios inéditos em categorias clássicas de CTF, como segurança de aplicações web, exploração de binários, segurança na nuvem e muito mais! Inscreva-se individualmente ou forme uma equipe de até 5 pessoas. Haverá prêmios para as 3 melhores equipes e os 3 melhores participantes individuais. Boa sorte e divirta-se! 

Participe do Fetch the Flag 2026!

Teste suas habilidades, resolva desafios e domine o placar. Junte-se a nós de 12h ET de 12 de fevereiro a 12h ET de 13 de fevereiro para o evento CTF definitivo.

Publicado em: