CVE-2024-11716

While assignment of a user to a team (bracket) in CTFd should be possible only once, at the registration, a flaw in logic implementation allows an authenticated user to reset it's bracket and then pick a new one, joining another team while a competition is already ongoing. This issue impacts releases from 3.7.0 up to 3.7.4 and was addressed by pull request 2636 https://github.com/CTFd/CTFd/pull/2636  included in 3.7.5 release.
CVSS

No CVSS.

Configurations

No configuration.

History

03 Nov 2025, 22:16

Type Values Removed Values Added
Summary
  • (es) Si bien la asignación de un usuario a un equipo (grupo) en CTFd debería ser posible solo una vez, en el momento del registro, una falla en la implementación de la lógica permite que un usuario autenticado restablezca su grupo y luego elija uno nuevo, uniéndose a otro equipo mientras una competencia ya está en curso. Este problema afecta las versiones desde la 3.7.0 hasta la 3.7.4 y se solucionó mediante la solicitud de incorporación de cambios 2636 https://github.com/CTFd/CTFd/pull/2636 incluida en la versión 3.7.5.
References
  • () http://seclists.org/fulldisclosure/2024/Dec/21 -

02 Jan 2025, 18:15

Type Values Removed Values Added
References () https://seclists.org/fulldisclosure/2024/Dec/21 - () https://seclists.org/fulldisclosure/2024/Dec/21 -

02 Jan 2025, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-01-02 17:15

Updated : 2025-11-03 22:16


NVD link : CVE-2024-11716

Mitre link : CVE-2024-11716

CVE.ORG link : CVE-2024-11716


JSON object : View

Products Affected

No product.

CWE
CWE-837

Improper Enforcement of a Single, Unique Action