Strapi v4.1.12
Schwachstellenerklärung:
Eine uneingeschränkte Datei-Upload-Sicherheitslücke in der Funktion „Add New Assets“ von Strapi v4.1.12 ermöglicht es Angreifern, über eine präparierte Datei beliebigen Code auszuführen.
Angriffsvektoren:
- Nach dem Hochladen einer Datei mit schädlichem Inhalt wird dieser ausgeführt, sobald der Benutzer den Link zur Datei öffnet.
Payload :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf
Getestet auf:
- Strapi Version 4.1.12
- Google Chrome Version 102.0.5005.61 (Offizieller Build) (64-bit)
Betroffene Komponente:
- Auf der Seite „Media Library“ ist es erlaubt, Dateien mit schädlichem Inhalt auf das System hochzuladen.
Angriffsschritte:
- Melden Sie sich mit einem Benutzer an, der die Berechtigung zum Hochladen von Dateien hat.
- Klicken Sie auf das Menü „Media Library“ und dann auf „+ Add new assets“.
- Klicken Sie auf den Button „Browse files“ und wählen Sie dann die vorbereitete Datei mit schädlichem Inhalt aus.
- Klicken Sie dann auf den Button „Upload 1 asset to the library“, um die Datei auf das System hochzuladen.
- Klicken Sie in der Ecke der Datei auf „Edit“ und dann auf „Copy link“.
- Fügen Sie den Link in einem neuen Tab ein – es wird angezeigt, dass der XSS-Payload ausgeführt wurde.
Entdecker:
:shipit: Grim The Ripper Team von SOSECURE Thailand
Medium:
Offenlegungszeitplan:
- 2022–05–29: Sicherheitslücke entdeckt.
- 2022–05–29: Sicherheitslücke an die MITRE Corporation gemeldet.
- 2022–07–14: CVE reserviert.
- 2022–05–29: Öffentliche Offenlegung der Sicherheitslücke.
Referenzen:
- https://github.com/strapi/strapi
- https://strapi.io/
- https://github.com/bypazs/strapi
- https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e