CVE-2023-22894
Strapi 4.5.5 तक, हमलावरों (एडमिन पैनल तक पहुंच रखने वाले) को क्वेरी फ़िल्टर का दुरुपयोग करके संवेदनशील उपयोगकर्ता विवरण खोजने की अनुमति देता है। हमलावर उपयोगकर्ताओं को उन कॉलमों द्वारा फ़िल्टर कर सकता है जिनमें संवेदनशील...
- प्रकाशित
- 19 अप्रैल 2023
- अद्यतन
- 7 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 75.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Strapi 4.5.5 तक, हमलावरों (एडमिन पैनल तक पहुंच रखने वाले) को क्वेरी फ़िल्टर का दुरुपयोग करके संवेदनशील उपयोगकर्ता विवरण खोजने की अनुमति देता है। हमलावर उपयोगकर्ताओं को उन कॉलमों द्वारा फ़िल्टर कर सकता है जिनमें संवेदनशील जानकारी होती है और API प्रतिक्रियाओं से मूल्य का अनुमान लगा सकता है। यदि हमलावर के पास सुपर एडमिन पहुंच है, तो इसका दुरुपयोग सभी उपयोगकर्ताओं का पासवर्ड हैश और पासवर्ड रीसेट टोकन खोजने के लिए किया जा सकता है। यदि हमलावर के पास किसी ऐसे खाते के लिए एडमिन पैनल पहुंच है जिसके पास कम विशेषाधिकार वाली भूमिका (जैसे, एडिटर या लेखक) वाले API उपयोगकर्ताओं का उपयोगकर्ता नाम और ईमेल एक्सेस करने की अनुमति है, तो इसका दुरुपयोग सभी API उपयोगकर्ताओं के लिए संवेदनशील जानकारी खोजने के लिए किया जा सकता है, लेकिन अन्य एडमिन खातों के लिए नहीं।
स्रोत
2CVE-2023-22894
CVE-2023-22894 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता को प्रदर्शित करता है और सुरक्षा परीक्षण एवं सत्यापन के लिए एक कार्यशील एक्सप्लॉइट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।