CVE-2023-22621
Strapi حتى الإصدار 4.5.5 يسمح بحقن قوالب من جانب الخادم (SSTI) للمصادق عليهم يمكن استغلاله لتنفيذ كود تعسفي على الخادم. يمكن لمهاجم عن بُعد لديه حق الوصول...
- تم النشر
- 19/04/2023
- محدث
- 07/11/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Strapi حتى الإصدار 4.5.5 يسمح بحقن قوالب من جانب الخادم (SSTI) للمصادق عليهم يمكن استغلاله لتنفيذ كود تعسفي على الخادم. يمكن لمهاجم عن بُعد لديه حق الوصول إلى لوحة إدارة Strapi حقن حمولة مصممة خصيصًا تنفذ كودًا على الخادم في قالب بريد إلكتروني، متجاوزًا فحوصات التحقق التي كان من المفترض أن تمنع تنفيذ الكود.
المصادر
1- CVE-2023-22621-POCاستغلال
CVE-2023-22621: SSTI إلى RCE عبر استغلال قوالب البريد الإلكتروني التي تؤثر على إصدارات Strapi <=4.5.5
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.