Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-32114 — ثغرة رفع ملفات غير مقيدة في وظيفة إضافة الأصول الجديدة في Strapi v4.1.12 تسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر ملف مُعدّ خصيصًا. | Kitploit
أدوات/GitHubGitHub/bypazs/cve-2022-32114
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubbypazs/cve-2022-32114

CVE-2022-32114

ثغرة رفع ملفات غير مقيدة في وظيفة إضافة الأصول الجديدة في Strapi v4.1.12 تسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر ملف مُعدّ خصيصًا.

عرض المستودع
11منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Strapi v4.1.12

شرح الثغرة:

تسمح ثغرة رفع ملفات غير مقيدة في وظيفة إضافة أصول جديدة في Strapi v4.1.12 للمهاجمين بتنفيذ كود عشوائي عبر ملف مُعد.

نواقل الهجوم:

  • بعد رفع ملف يحتوي على محتوى ضار، عندما يفتح المستخدم رابط الملف، سيتم تنفيذه.

الحمولة :

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf

تم الاختبار على:

  1. Strapi الإصدار 4.1.12
  2. Google Chrome الإصدار 102.0.5005.61 (البناء الرسمي) (64-بت)

المكوّن المتأثر:

  • في صفحة "مكتبة الوسائط"، يُسمح برفع الملفات التي تحتوي على محتوى ضار إلى النظام.

خطوات الهجوم:

  1. سجّل الدخول باستخدام مستخدم لديه صلاحية رفع الملفات.
  2. انقر على قائمة "مكتبة الوسائط"، ثم انقر على "+ إضافة أصول جديدة".
  3. انقر على زر "تصفح الملفات"، ثم حدد الملف المُجهز الذي يحتوي على محتوى ضار.
  4. ثم انقر على زر "رفع أصل واحد إلى المكتبة" لرفع الملف إلى النظام.
  5. انقر على تعديل في زاوية الملف ثم انقر على نسخ الرابط.
  6. الصق الرابط في تبويب جديد، سيظهر أن حمولة XSS قد تم تنفيذها.

المكتشف:

:shipit: فريق Grim The Ripper بواسطة SOSECURE تايلاند

Medium:

  • https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e

الجدول الزمني للإفصاح:

  • 2022–05–29: تم اكتشاف الثغرة.
  • 2022–05–29: تم الإبلاغ عن الثغرة إلى مؤسسة MITRE.
  • 2022–07–14: تم حجز CVE.
  • 2022–05–29: تم الإفصاح العام عن الثغرة.

المراجع:

  1. https://github.com/strapi/strapi
  2. https://strapi.io/
  3. https://github.com/bypazs/strapi
  4. https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e
تنزيل الأداة