Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/bypazs/cve-2022-32114
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubbypazs/cve-2022-32114

CVE-2022-32114

Une vulnérabilité de téléchargement de fichier sans restriction dans la fonction Ajouter de nouveaux actifs de Strapi v4.1.12 permet aux attaquants d'exécuter du code arbitraire via un fichier spécialement conçu.

Voir le dépôt
11il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Strapi v4.1.12

Explication de la vulnérabilité :

Une vulnérabilité de téléchargement de fichiers sans restriction dans la fonction Ajouter de nouveaux actifs de Strapi v4.1.12 permet aux attaquants d'exécuter du code arbitraire via un fichier conçu

Vecteurs d'attaque :

  • Après avoir téléchargé un fichier contenant du contenu malveillant, lorsque l'utilisateur ouvre le lien vers le fichier, celui-ci s'exécutera.

Charge utile :

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf

Testé sur :

  1. Strapi Version 4.1.12
  2. Google Chrome Version 102.0.5005.61 (Official Build) (64-bit)

Composant affecté :

  • Sur la page Bibliothèque multimédia, il est autorisé de télécharger des fichiers contenant du contenu malveillant vers le système.

Étapes de l'attaque :

  1. Connectez-vous avec un utilisateur disposant de l'autorisation de télécharger des fichiers.
  2. Cliquez sur le menu "Bibliothèque multimédia", puis cliquez sur "+ Ajouter de nouveaux actifs".
  3. Cliquez sur le bouton "Parcourir les fichiers :", puis sélectionnez le fichier préparé contenant du contenu malveillant.
  4. Cliquez ensuite sur le bouton "Télécharger 1 actif vers la bibliothèque" pour télécharger le fichier vers le système.
  5. Cliquez sur modifier dans le coin du fichier et cliquez sur copier le lien.
  6. Collez le lien dans un nouvel onglet, il montrera que la charge utile XSS a été exécutée.

Découvreur :

:shipit: Grim The Ripper Team by SOSECURE Thailand

Medium :

  • https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e

Calendrier de divulgation :

  • 2022–05–29 : Vulnérabilité découverte.
  • 2022–05–29 : Vulnérabilité signalée à la société MITRE.
  • 2022–07–14 : Un CVE a été réservé.
  • 2022–05–29 : Divulgation publique de la vulnérabilité.

Référence :

  1. https://github.com/strapi/strapi
  2. https://strapi.io/
  3. https://github.com/bypazs/strapi
  4. https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e
Télécharger l’outil