Strapi v4.1.12
شرح الثغرة:
تسمح ثغرة رفع ملفات غير مقيدة في وظيفة إضافة أصول جديدة في Strapi v4.1.12 للمهاجمين بتنفيذ كود عشوائي عبر ملف مُعد.
نواقل الهجوم:
- بعد رفع ملف يحتوي على محتوى ضار، عندما يفتح المستخدم رابط الملف، سيتم تنفيذه.
الحمولة :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf
تم الاختبار على:
- Strapi الإصدار 4.1.12
- Google Chrome الإصدار 102.0.5005.61 (البناء الرسمي) (64-بت)
المكوّن المتأثر:
- في صفحة "مكتبة الوسائط"، يُسمح برفع الملفات التي تحتوي على محتوى ضار إلى النظام.
خطوات الهجوم:
- سجّل الدخول باستخدام مستخدم لديه صلاحية رفع الملفات.
- انقر على قائمة "مكتبة الوسائط"، ثم انقر على "+ إضافة أصول جديدة".
- انقر على زر "تصفح الملفات"، ثم حدد الملف المُجهز الذي يحتوي على محتوى ضار.
- ثم انقر على زر "رفع أصل واحد إلى المكتبة" لرفع الملف إلى النظام.
- انقر على تعديل في زاوية الملف ثم انقر على نسخ الرابط.
- الصق الرابط في تبويب جديد، سيظهر أن حمولة XSS قد تم تنفيذها.
المكتشف:
:shipit: فريق Grim The Ripper بواسطة SOSECURE تايلاند
Medium:
الجدول الزمني للإفصاح:
- 2022–05–29: تم اكتشاف الثغرة.
- 2022–05–29: تم الإبلاغ عن الثغرة إلى مؤسسة MITRE.
- 2022–07–14: تم حجز CVE.
- 2022–05–29: تم الإفصاح العام عن الثغرة.
المراجع:
- https://github.com/strapi/strapi
- https://strapi.io/
- https://github.com/bypazs/strapi
- https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e