CVE-2023-22894
Strapi fino alla versione 4.5.5 consente agli attaccanti (con accesso al pannello di amministrazione) di scoprire dettagli sensibili degli utenti sfruttando...
- Pubblicato
- 19 apr 2023
- Aggiornato
- 7 nov 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 75,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Strapi fino alla versione 4.5.5 consente agli attaccanti (con accesso al pannello di amministrazione) di scoprire dettagli sensibili degli utenti sfruttando il filtro di query. L'attaccante può filtrare gli utenti in base a colonne che contengono informazioni sensibili e dedurre un valore dalle risposte API. Se l'attaccante ha accesso come super amministratore, questo può essere sfruttato per scoprire l'hash della password e il token di reimpostazione della password di tutti gli utenti. Se l'attaccante ha accesso al pannello di amministrazione con un account autorizzato ad accedere a nome utente ed email degli utenti API con un ruolo meno privilegiato (ad esempio Editor o Autore), questo può essere sfruttato per scoprire informazioni sensibili di tutti gli utenti API ma non di altri account amministrativi.
Fonti
2CVE-2023-22894
Exploit proof-of-concept per CVE-2023-22894, che dimostra la vulnerabilità e fornisce un exploit funzionante per test di sicurezza e validazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.