Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-32114 — Eine Schwachstelle bezüglich uneingeschränktem Dateiupload in der Add New Assets function von Strapi v4.1.12 ermöglicht Angreifern, über eine präparierte Datei beliebigen Code auszuführen. | Kitploit
Tools/GitHubGitHub/bypazs/cve-2022-32114
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubbypazs/cve-2022-32114

CVE-2022-32114

Eine Schwachstelle bezüglich uneingeschränktem Dateiupload in der Add New Assets function von Strapi v4.1.12 ermöglicht Angreifern, über eine präparierte Datei beliebigen Code auszuführen.

Repository anzeigen
11vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Strapi v4.1.12

Schwachstellenerklärung:

Eine uneingeschränkte Datei-Upload-Sicherheitslücke in der Funktion „Add New Assets“ von Strapi v4.1.12 ermöglicht es Angreifern, über eine präparierte Datei beliebigen Code auszuführen.

Angriffsvektoren:

  • Nach dem Hochladen einer Datei mit schädlichem Inhalt wird dieser ausgeführt, sobald der Benutzer den Link zur Datei öffnet.

Payload :

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf

Getestet auf:

  1. Strapi Version 4.1.12
  2. Google Chrome Version 102.0.5005.61 (Offizieller Build) (64-bit)

Betroffene Komponente:

  • Auf der Seite „Media Library“ ist es erlaubt, Dateien mit schädlichem Inhalt auf das System hochzuladen.

Angriffsschritte:

  1. Melden Sie sich mit einem Benutzer an, der die Berechtigung zum Hochladen von Dateien hat.
  • Klicken Sie auf das Menü „Media Library“ und dann auf „+ Add new assets“.
  • Klicken Sie auf den Button „Browse files“ und wählen Sie dann die vorbereitete Datei mit schädlichem Inhalt aus.
  • Klicken Sie dann auf den Button „Upload 1 asset to the library“, um die Datei auf das System hochzuladen.
  • Klicken Sie in der Ecke der Datei auf „Edit“ und dann auf „Copy link“.
  • Fügen Sie den Link in einem neuen Tab ein – es wird angezeigt, dass der XSS-Payload ausgeführt wurde.
  • Entdecker:

    :shipit: Grim The Ripper Team von SOSECURE Thailand

    Medium:

    • https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e

    Offenlegungszeitplan:

    • 2022–05–29: Sicherheitslücke entdeckt.
    • 2022–05–29: Sicherheitslücke an die MITRE Corporation gemeldet.
    • 2022–07–14: CVE reserviert.
    • 2022–05–29: Öffentliche Offenlegung der Sicherheitslücke.

    Referenzen:

    1. https://github.com/strapi/strapi
    2. https://strapi.io/
    3. https://github.com/bypazs/strapi
    4. https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e
    Tool herunterladen