CVE-2022-32114
ثغرة رفع ملفات غير مقيدة في وظيفة إضافة أصول جديدة (Add New Assets) في Strapi 4.1.12 تسمح للمهاجمين بشن هجمات XSS عبر ملف PDF مصمم خصيصًا. ملاحظة: تشير وثائق...
- تم النشر
- 13/07/2022
- محدث
- 13/02/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة رفع ملفات غير مقيدة في وظيفة إضافة أصول جديدة (Add New Assets) في Strapi 4.1.12 تسمح للمهاجمين بشن هجمات XSS عبر ملف PDF مصمم خصيصًا. ملاحظة: تشير وثائق المشروع إلى أنه يُفترض أن يتمكن المستخدم الذي لديه صلاحية "Create (upload)" في مكتبة الوسائط من رفع ملفات PDF تحتوي على JavaScript، وأن جميع الملفات الموجودة في مجلد الأصول العامة تكون قابلة للوصول من الخارج (ما لم يبدأ اسم الملف بحرف نقطة). يمكن للمسؤول اختيار السماح بملفات الصور والفيديو والصوت فقط (أي وليس PDF) إذا رغب في ذلك.
المصادر
1ثغرة رفع ملفات غير مقيدة في وظيفة إضافة الأصول الجديدة في Strapi v4.1.12 تسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر ملف مُعدّ خصيصًا.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.