CVE-2022-32114
Eine Schwachstelle durch uneingeschränktes Datei-Upload in der Funktion „Add New Assets“ von Strapi 4.1.12 ermöglicht es Angreifern, über eine präparierte...
- Veröffentlicht
- 13.07.2022
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 79,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle durch uneingeschränktes Datei-Upload in der Funktion „Add New Assets“ von Strapi 4.1.12 ermöglicht es Angreifern, über eine präparierte PDF-Datei XSS-Angriffe durchzuführen. Hinweis: Die Projektdokumentation legt nahe, dass ein Benutzer mit der Berechtigung „Create (upload)“ der Medienbibliothek in der Lage sein soll, PDF-Dateien mit JavaScript hochzuladen, und dass alle Dateien in einem öffentlichen Assets-Ordner von außen zugänglich sind (es sei denn, der Dateiname beginnt mit einem Punkt). Der Administrator kann bei Bedarf festlegen, dass nur Bild-, Video- und Audiodateien (d. h. keine PDFs) erlaubt sind.
Quellen
1Eine Schwachstelle bezüglich uneingeschränktem Dateiupload in der Add New Assets function von Strapi v4.1.12 ermöglicht Angreifern, über eine präparierte Datei beliebigen Code auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.