Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-32114 — Una vulnerabilidad de carga de archivos sin restricciones en la función Add New Assets de Strapi v4.1.12 permite a los atacantes ejecutar código arbitrario mediante un archivo manipulado. | Kitploit
Herramientas/GitHubGitHub/bypazs/cve-2022-32114
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubbypazs/cve-2022-32114

CVE-2022-32114

Una vulnerabilidad de carga de archivos sin restricciones en la función Add New Assets de Strapi v4.1.12 permite a los atacantes ejecutar código arbitrario mediante un archivo manipulado.

Ver Repositorio
11hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Strapi v4.1.12

Explicación de la vulnerabilidad:

Una vulnerabilidad de carga de archivos sin restricciones en la función Add New Assets de Strapi v4.1.12 permite a los atacantes ejecutar código arbitrario mediante un archivo manipulado.

Vectores de ataque:

  • Después de cargar un archivo que contiene contenido malicioso, cuando el usuario abre el enlace al archivo, se ejecutará.

Payload :

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf

Probado en:

  1. Strapi Versión 4.1.12
  2. Google Chrome Versión 102.0.5005.61 (Compilación oficial) (64 bits)

Componente afectado:

  • En la página de la Biblioteca de medios, se permite cargar archivos que contengan contenido malicioso al sistema.

Pasos para el ataque:

  1. Inicia sesión con un usuario que tenga permiso para cargar archivos.
  • Haz clic en el menú "Media Library", luego en "+ Add new assets".
  • Haz clic en el botón "Browse files", y luego selecciona el archivo preparado que contiene contenido malicioso.
  • Luego haz clic en el botón "Upload 1 asset to the library" para cargar el archivo al sistema.
  • Haz clic en editar en la esquina del archivo y haz clic en copiar enlace.
  • Pega el enlace en una nueva pestaña, mostrará que el payload XSS fue ejecutado.
  • Descubridor:

    :shipit: Grim The Ripper Team por SOSECURE Thailand

    Medio:

    • https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e

    Cronología de divulgación:

    • 2022–05–29: Vulnerabilidad descubierta.
    • 2022–05–29: Vulnerabilidad reportada a la corporación MITRE.
    • 2022–07–14: Se ha reservado el CVE.
    • 2022–05–29: Divulgación pública de la vulnerabilidad.

    Referencia:

    1. https://github.com/strapi/strapi
    2. https://strapi.io/
    3. https://github.com/bypazs/strapi
    4. https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e
    Descargar herramienta