CVE-2023-22894
تتيح الإصدارات من Strapi حتى 4.5.5 للمهاجمين (الذين يمتلكون حق الوصول إلى لوحة الإدارة) اكتشاف تفاصيل المستخدمين الحساسة من خلال استغلال فلتر الاستعلام....
- تم النشر
- 19/04/2023
- محدث
- 07/11/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 75.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تتيح الإصدارات من Strapi حتى 4.5.5 للمهاجمين (الذين يمتلكون حق الوصول إلى لوحة الإدارة) اكتشاف تفاصيل المستخدمين الحساسة من خلال استغلال فلتر الاستعلام. يمكن للمهاجم فلترة المستخدمين حسب الأعمدة التي تحتوي على معلومات حساسة واستنتاج قيمة من استجابات API. وإذا كان المهاجم يمتلك صلاحية المشرف الأعلى (super admin)، فيمكن استغلال ذلك لاكتشاف تجزئة كلمة المرور ورمز إعادة تعيين كلمة المرور لجميع المستخدمين. وإذا كان المهاجم يمتلك حق الوصول إلى لوحة الإدارة عبر حساب مخوّل بالاطلاع على اسم المستخدم والبريد الإلكتروني لمستخدمي API من دور بصلاحيات أدنى (مثل Editor أو Author)، فيمكن استغلال ذلك لاكتشاف معلومات حساسة لجميع مستخدمي API، ولكن ليس لحسابات الإدارة الأخرى.
المصادر
2CVE-2023-22894
استغلال إثبات المفهوم لـ CVE-2023-22894، يُظهر الثغرة ويوفر استغلالاً عملياً لاختبار الأمان والتحقق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.