Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-32114 — Strapi v4.1.12 के Add New Assets फ़ंक्शन में एक असीमित फ़ाइल अपलोड भेद्यता हमलावरों को एक निर्मित फ़ाइल के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/bypazs/cve-2022-32114
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubbypazs/cve-2022-32114

CVE-2022-32114

Strapi v4.1.12 के Add New Assets फ़ंक्शन में एक असीमित फ़ाइल अपलोड भेद्यता हमलावरों को एक निर्मित फ़ाइल के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।

रिपॉजिटरी देखें
114 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Strapi v4.1.12

भेद्यता स्पष्टीकरण:

Strapi v4.1.12 के Add New Assets फ़ंक्शन में एक अनप्रतिबंधित फ़ाइल अपलोड भेद्यता हमलावरों को एक क्राफ्टेड फ़ाइल के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।

हमले के वेक्टर:

  • दुर्भावनापूर्ण सामग्री वाली फ़ाइल अपलोड करने के बाद, जब उपयोगकर्ता फ़ाइल के लिंक को खोलता है, तो यह निष्पादित हो जाएगी।

पेलोड:

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf

परीक्षण किया गया:

  1. Strapi Version 4.1.12
  2. Google Chrome Version 102.0.5005.61 (Official Build) (64-bit)

प्रभावित घटक:

  • मीडिया लाइब्रेरी पेज पर, सिस्टम में दुर्भावनापूर्ण सामग्री वाली फ़ाइलें अपलोड करने की अनुमति है।

हमले के चरण:

  1. उस उपयोगकर्ता के साथ लॉग इन करें जिसके पास फ़ाइलें अपलोड करने की अनुमति है।
  2. "Media Library" मेनू पर क्लिक करें, फिर "+ Add new assets" पर क्लिक करें।
  3. "Browse files:" बटन पर क्लिक करें, और फिर दुर्भावनापूर्ण सामग्री वाली तैयार की गई फ़ाइल का चयन करें।
  4. फिर फ़ाइल को सिस्टम पर अपलोड करने के लिए "Upload 1 asset to the library" बटन पर क्लिक करें।
  5. फ़ाइल के कोने में एडिट पर क्लिक करें और कॉपी लिंक पर क्लिक करें।
  6. लिंक को एक नए टैब में पेस्ट करें, यह दिखाएगा कि पेलोड XSS निष्पादित हो गया।

खोजकर्ता:

:shipit: Grim The Ripper Team by SOSECURE Thailand

माध्यम:

https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e

प्रकटीकरण समयरेखा:

  • 2022–05–29: भेद्यता की खोज हुई।
  • 2022–05–29: भेद्यता MITRE निगम को रिपोर्ट की गई।
  • 2022–07–14: CVE आरक्षित किया गया है।
  • 2022–05–29: भेद्यता का सार्वजनिक प्रकटीकरण।

संदर्भ:

  1. https://github.com/strapi/strapi
  2. https://strapi.io/
  3. https://github.com/bypazs/strapi
  4. https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e
टूल डाउनलोड करें