Strapi v4.1.12
Explication de la vulnérabilité :
Une vulnérabilité de téléchargement de fichiers sans restriction dans la fonction Ajouter de nouveaux actifs de Strapi v4.1.12 permet aux attaquants d'exécuter du code arbitraire via un fichier conçu
Vecteurs d'attaque :
- Après avoir téléchargé un fichier contenant du contenu malveillant, lorsque l'utilisateur ouvre le lien vers le fichier, celui-ci s'exécutera.
Charge utile :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf
Testé sur :
- Strapi Version 4.1.12
- Google Chrome Version 102.0.5005.61 (Official Build) (64-bit)
Composant affecté :
- Sur la page Bibliothèque multimédia, il est autorisé de télécharger des fichiers contenant du contenu malveillant vers le système.
Étapes de l'attaque :
- Connectez-vous avec un utilisateur disposant de l'autorisation de télécharger des fichiers.
- Cliquez sur le menu "Bibliothèque multimédia", puis cliquez sur "+ Ajouter de nouveaux actifs".
- Cliquez sur le bouton "Parcourir les fichiers :", puis sélectionnez le fichier préparé contenant du contenu malveillant.
- Cliquez ensuite sur le bouton "Télécharger 1 actif vers la bibliothèque" pour télécharger le fichier vers le système.
- Cliquez sur modifier dans le coin du fichier et cliquez sur copier le lien.
- Collez le lien dans un nouvel onglet, il montrera que la charge utile XSS a été exécutée.
Découvreur :
:shipit: Grim The Ripper Team by SOSECURE Thailand
Medium :
Calendrier de divulgation :
- 2022–05–29 : Vulnérabilité découverte.
- 2022–05–29 : Vulnérabilité signalée à la société MITRE.
- 2022–07–14 : Un CVE a été réservé.
- 2022–05–29 : Divulgation publique de la vulnérabilité.
Référence :
- https://github.com/strapi/strapi
- https://strapi.io/
- https://github.com/bypazs/strapi
- https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e