CVE-2023-22894
Strapi hasta 4.5.5 permite a los atacantes (con acceso al panel de administración) descubrir detalles sensibles de los usuarios explotando el filtro de...
- Publicado
- 19 abr 2023
- Actualizado
- 7 nov 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 75,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Strapi hasta 4.5.5 permite a los atacantes (con acceso al panel de administración) descubrir detalles sensibles de los usuarios explotando el filtro de consulta. El atacante puede filtrar usuarios por columnas que contienen información sensible e inferir un valor a partir de las respuestas de la API. Si el atacante tiene acceso de superadministrador, esto puede explotarse para descubrir el hash de contraseña y el token de restablecimiento de contraseña de todos los usuarios. Si el atacante tiene acceso al panel de administración de una cuenta con permiso para acceder al nombre de usuario y al correo electrónico de los usuarios de la API con un rol de menor privilegio (p. ej., Editor o Autor), esto puede explotarse para descubrir información sensible de todos los usuarios de la API, pero no de otras cuentas de administración.
Fuentes
2CVE-2023-22894
Exploit de prueba de concepto para CVE-2023-22894, que demuestra la vulnerabilidad y proporciona un exploit funcional para pruebas y validación de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.