CVE-2023-22621
Strapi fino alla 4.5.5 consente Server-Side Template Injection (SSTI) autenticata Strapi fino alla versione 4.5.5 consente Server-Side Template Injection...
- Pubblicato
- 19 apr 2023
- Aggiornato
- 7 nov 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Strapi fino alla 4.5.5 consente Server-Side Template Injection (SSTI) autenticata Strapi fino alla versione 4.5.5 consente Server-Side Template Injection (SSTI) autenticata che può essere sfruttata per eseguire codice arbitrario sul server. Un attaccante remoto con accesso al pannello di amministrazione di Strapi può iniettare un payload appositamente costruito che esegue codice sul server all'interno di un modello di email, aggirando i controlli di validazione che dovrebbero impedire l'esecuzione di codice.
Fonti
1- CVE-2023-22621-POCExploit
CVE-2023-22621: SSTI verso RCE sfruttando i template delle email che interessa Strapi versioni <=4.5.5
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.