Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-22894 — CVE-2023-22894 | Kitploit
Tools/GitHubGitHub/saboor-hakimi/cve-2023-22894
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLernen & Bildung
GitHubsaboor-hakimi/cve-2023-22894

CVE-2023-22894

CVE-2023-22894

Repository anzeigen
13210vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Unauthenticated Strapi Exploit: CVE-2023-22894

Dieses Repository enthält einen Proof-of-Concept (PoC)-Exploit für CVE-2023-22894, der es nicht authentifizierten Benutzern ermöglicht, vertrauliche Informationen preiszugeben und Strapi-Administratorkonten zu übernehmen, indem die Filterfunktionalität von Strapi für private Felder ausgenutzt wird.

Übersicht

Dieser Exploit zielt auf Strapi-Versionen <= 4.7.1 ab und zeigt, wie ein nicht authentifizierter Benutzer vertrauliche Informationen wie Passwort-Hashes und Reset-Token preisgeben kann, indem er die Filterfunktionalität von Strapi für private Felder in API-Anfragen ausnutzt. Durch die Verkettung dieses Exploits mit CVE-2023-22621 ist es möglich, eine nicht authentifizierte Remote-Code-Ausführung auf betroffenen Strapi-Instanzen zu erreichen.

Voraussetzungen

Um diesen PoC-Exploit auszuführen, benötigen Sie Folgendes:

  • Python 3.x
  • Requests-Bibliothek für Python (pip install requests)

Verwendung

  1. Klonen Sie das Repository und wechseln Sie in das Verzeichnis:
root@kitploit:~
git clone https://github.com/Saboor-Hakimi/CVE-2023-22894
cd CVE-2023-22894
  1. Führen Sie das Exploit-Skript dump-authless.py mit den folgenden Argumenten aus:
root@kitploit:~
python3 dump-authless.py -u <Ziel-URL> -e <Endpunkt> [-d <Dump>]
Tool herunterladen
  1. Die folgenden Argumente sind für die Ausführung des Skripts dump-authless.py erforderlich:
  • -u oder --url: Die Ziel-URL der verwundbaren Strapi-Instanz.
  • -e oder --endpoint: Der öffentliche Endpunkt auf Strapi, der eine Beziehung zum Benutzer hat.

Zusätzlich können Sie das optionale Argument -d oder --dump verwenden, um das Passwort-Reset-Token auszugeben:

  • -d true: Gibt das Passwort-Reset-Token aus.

Beispiel:

root@kitploit:~
python3 dump-authless.py -u http://example.com -e /api/articles -d true
  1. Wenn der Exploit erfolgreich ist, gibt das Skript die preisgegebenen vertraulichen Informationen und das Passwort-Reset-Token für das anvisierte Strapi-Administratorkonto aus.

Haftungsausschluss

Dieser PoC-Exploit dient ausschließlich Bildungs- und Forschungszwecken. Unautorisierter Zugriff auf Computersysteme ist illegal und strafbar. Der Autor dieses Repositorys übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch den bereitgestellten Code verursacht werden.

Danksagungen

Besonderer Dank gilt dem ursprünglichen Entdecker dieser Schwachstelle und dem Ersteller des authentifizierten Exploits für ihre Forschung und Beiträge zur Sicherheits-Community.