Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-22894 — CVE-2023-22894 | Kitploit
Outils/GitHubGitHub/saboor-hakimi/cve-2023-22894
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionApprentissage et Éducation
GitHubsaboor-hakimi/cve-2023-22894

CVE-2023-22894

CVE-2023-22894

Voir le dépôt
132il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploitation non authentifiée de Strapi : CVE-2023-22894

Ce dépôt contient une preuve de concept (PoC) d'exploitation pour CVE-2023-22894, qui permet à des utilisateurs non authentifiés de divulguer des informations sensibles et de détourner des comptes administrateur Strapi en exploitant la fonctionnalité de filtrage de Strapi sur les champs privés.

Aperçu

Cet exploit cible les versions de Strapi <=4.7.1 et montre comment un utilisateur non authentifié peut divulguer des informations sensibles, telles que des hachages de mots de passe et des jetons de réinitialisation, en exploitant la fonctionnalité de filtrage de Strapi sur les champs privés dans les requêtes API. En enchaînant cet exploit avec CVE-2023-22621, il est possible d'obtenir une exécution de code à distance non authentifiée sur les instances Strapi concernées.

Prérequis

Pour exécuter cette preuve de concept d'exploitation, vous aurez besoin de :

  • Python 3.x
  • Bibliothèque Requests pour Python (pip install requests)

Utilisation

  1. Clonez le dépôt et accédez au répertoire :
root@kitploit:~
git clone https://github.com/Saboor-Hakimi/CVE-2023-22894
cd CVE-2023-22894
  1. Exécutez le script d'exploitation dump-authless.py avec les arguments suivants :
root@kitploit:~
python3 dump-authless.py -u <target_url> -e <endpoint> [-d <dump>]
  1. Les arguments suivants sont requis pour exécuter le script dump-authless.py :
  • -u ou --url : L'URL cible de l'instance Strapi vulnérable.
  • -e ou --endpoint : Le point de terminaison public sur Strapi qui a une relation avec l'utilisateur.

De plus, vous pouvez utiliser l'argument facultatif -d ou --dump pour vider le jeton de réinitialisation du mot de passe :

  • -d true : Vider le jeton de réinitialisation du mot de passe.

Exemple :

root@kitploit:~
python3 dump-authless.py -u http://example.com -e /api/articles -d true
  1. Si l'exploitation réussit, le script affichera les informations sensibles divulguées et le jeton de réinitialisation du mot de passe pour le compte administrateur Strapi ciblé.

Avertissement

Cette preuve de concept (PoC) d'exploitation est uniquement à des fins éducatives et de recherche. L'accès non autorisé à des systèmes informatiques est illégal et puni par la loi. L'auteur de ce dépôt n'est pas responsable de toute utilisation abusive ou des dommages causés par le code fourni.

Remerciements

Un merci particulier au découvreur original de cette vulnérabilité et au créateur de l'exploit authentifié pour leurs recherches et contributions à la communauté de la sécurité.

Télécharger l’outil