CVE-2026-22706
Strapi: पासवर्ड रीसेट मौजूदा रीफ्रेश सेशन्स को रद्द नहीं करता
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 15 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 11 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 19.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Strapi एक ओपन सोर्स हेडलेस कंटेंट मैनेजमेंट सिस्टम है। 5.33.3 से पहले के Strapi संस्करणों में, किसी उपयोगकर्ता का पासवर्ड बदलने या रीसेट करने पर डिफ़ॉल्ट रूप से उपयोगकर्ता के मौजूदा रीफ्रेश-टोकन सत्र अमान्य नहीं होते थे। users-permissions और admin प्रमाणीकरण कंट्रोलरों में रीफ्रेश-टोकन अमान्यकरण चरण कॉलर द्वारा प्रदान किए गए `deviceId` पर निर्भर था। जब किसी पासवर्ड परिवर्तन या रीसेट अनुरोध में `deviceId` शामिल नहीं होता था, तो कोई भी रीफ्रेश टोकन रद्द नहीं होता था, जिससे हर पूर्व सत्र सक्रिय रहता था। एक हमलावर जिसने पहले रीफ्रेश टोकन प्राप्त कर लिया था, वह वैध उपयोगकर्ता द्वारा पासवर्ड रीसेट करने के बाद भी नए एक्सेस टोकन बनाता रह सकता था, जिससे रीफ्रेश टोकन के जीवनकाल (डिफ़ॉल्ट रूप से 30 दिन तक) तक लगातार अनधिकृत पहुँच संभव हो जाती थी। क्रेडेंशियल रोटेट करने से अब सक्रिय हमलावर सत्र समाप्त नहीं होता था, जिससे नियंत्रण उपाय के रूप में पासवर्ड रीसेट विफल हो जाता था। संस्करण 5.33.3 में पैच हर पासवर्ड परिवर्तन और पासवर्ड रीसेट पर उपयोगकर्ता से जुड़े सभी रीफ्रेश टोकन अमान्य कर देता है, चाहे `deviceId` प्रदान किया गया हो या नहीं। इसके बाद प्रतिक्रिया के हिस्से के रूप में कॉलर को एक नया डिवाइस-स्कोप्ड सत्र जारी किया जाता है।
स्रोत
1- AfterLifeअनुसंधान
रिवोकेशन पर्सिस्टेंस डिटेक्शन लैब: जब पासवर्ड रीसेट सफल होता है लेकिन हमलावर कभी नहीं जाता। Strapi CVE-2026-22706 कंडीशनल-रिवोकेशन बग, उसका फिक्स, एक तीन-नियम डिटेक्शन पैक, और वह नैव नियम जो इसे मिस कर देता है, को रिप्रोड्यूस करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।