Strapi v4.1.12
भेद्यता स्पष्टीकरण:
Strapi v4.1.12 के Add New Assets फ़ंक्शन में एक अनप्रतिबंधित फ़ाइल अपलोड भेद्यता हमलावरों को एक क्राफ्टेड फ़ाइल के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
हमले के वेक्टर:
- दुर्भावनापूर्ण सामग्री वाली फ़ाइल अपलोड करने के बाद, जब उपयोगकर्ता फ़ाइल के लिंक को खोलता है, तो यह निष्पादित हो जाएगी।
पेलोड:
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf
परीक्षण किया गया:
- Strapi Version 4.1.12
- Google Chrome Version 102.0.5005.61 (Official Build) (64-bit)
प्रभावित घटक:
- मीडिया लाइब्रेरी पेज पर, सिस्टम में दुर्भावनापूर्ण सामग्री वाली फ़ाइलें अपलोड करने की अनुमति है।
हमले के चरण:
- उस उपयोगकर्ता के साथ लॉग इन करें जिसके पास फ़ाइलें अपलोड करने की अनुमति है।
- "Media Library" मेनू पर क्लिक करें, फिर "+ Add new assets" पर क्लिक करें।
- "Browse files:" बटन पर क्लिक करें, और फिर दुर्भावनापूर्ण सामग्री वाली तैयार की गई फ़ाइल का चयन करें।
- फिर फ़ाइल को सिस्टम पर अपलोड करने के लिए "Upload 1 asset to the library" बटन पर क्लिक करें।
- फ़ाइल के कोने में एडिट पर क्लिक करें और कॉपी लिंक पर क्लिक करें।
- लिंक को एक नए टैब में पेस्ट करें, यह दिखाएगा कि पेलोड XSS निष्पादित हो गया।
खोजकर्ता:
:shipit: Grim The Ripper Team by SOSECURE Thailand
माध्यम:
https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e
प्रकटीकरण समयरेखा:
- 2022–05–29: भेद्यता की खोज हुई।
- 2022–05–29: भेद्यता MITRE निगम को रिपोर्ट की गई।
- 2022–07–14: CVE आरक्षित किया गया है।
- 2022–05–29: भेद्यता का सार्वजनिक प्रकटीकरण।
संदर्भ:
- https://github.com/strapi/strapi
- https://strapi.io/
- https://github.com/bypazs/strapi
- https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e