CVE-2022-32114
Strapi 4.1.12 के 'Add New Assets' फ़ंक्शन में एक अप्रतिबंधित फ़ाइल अपलोड भेद्यता हमलावरों को एक क्राफ्टेड PDF फ़ाइल के माध्यम से XSS हमले करने की अनुमति देती है। नोट: प्रोजेक्ट दस्तावेज़ीकरण बताता है कि मीडिया लाइब्रेरी...
- प्रकाशित
- 13 जुल॰ 2022
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 79.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Strapi 4.1.12 के 'Add New Assets' फ़ंक्शन में एक अप्रतिबंधित फ़ाइल अपलोड भेद्यता हमलावरों को एक क्राफ्टेड PDF फ़ाइल के माध्यम से XSS हमले करने की अनुमति देती है। नोट: प्रोजेक्ट दस्तावेज़ीकरण बताता है कि मीडिया लाइब्रेरी "Create (upload)" अनुमति वाला उपयोगकर्ता JavaScript युक्त PDF फ़ाइलें अपलोड करने में सक्षम होना चाहिए, और यह कि सार्वजनिक एसेट्स फ़ोल्डर की सभी फ़ाइलें बाहरी दुनिया के लिए सुलभ हैं (जब तक कि फ़ाइल नाम डॉट वर्ण से शुरू न हो)। यदि चाहें तो व्यवस्थापक केवल छवि, वीडियो और ऑडियो फ़ाइलों (अर्थात PDF नहीं) की अनुमति देना चुन सकता है।
स्रोत
1Strapi v4.1.12 के Add New Assets फ़ंक्शन में एक असीमित फ़ाइल अपलोड भेद्यता हमलावरों को एक निर्मित फ़ाइल के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।