Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-22599 — PoC Python e laboratorio Docker per CVE-2026-22599, un'iniezione SQL autenticata nella write API del Content-Type Builder di Strapi tramite il defaultTo raw di Knex. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-22599
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebVirtualizzazione per la SicurezzaSicurezza WebPenetration TestingSicurezza dei DatabaseLab e Pratica
GitHubabraxas/cve-2026-22599

CVE-2026-22599

PoC Python e laboratorio Docker per CVE-2026-22599, un'iniezione SQL autenticata nella write API del Content-Type Builder di Strapi tramite il defaultTo raw di Knex.

131 giorno faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs - CVE-2026-22599

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  [email protected]  ·  CVE-2026-22599

CVE-2026-22599

Strapi 5.33.1 - Strapi

Sono @abraxas_null. Laboratorio loopback. Il client è CVE-2026-22599-Abraxas-Labs.py.

Injection di query al database tramite la write API del Content-Type Builder. Yup valida ma non rimuove il campo sconosciuto column.defaultTo. Il schema builder unisce [value, { isRaw: true }] nel defaultTo(raw()) di Knex. Corretto in 5.33.2 / 4.26.1 nascondendo le write API del CTB in produzione.

CVECVE-2026-22599 · CVE.org
CWECWE-89
CVSSCritico: 9.3 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
ProdottoStrapi
Affettetutte le versioni fino alla 5.33.1 (inclusa)
Corrette5.33.2 / 4.26.1 e successive
Authautenticato
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1

Cosa può fare un attaccante

JWT di amministratore autenticato. POST /content-type-builder/content-types con un'espressione DEFAULT raw. Il successivo insert su quel tipo utilizza SQL dell'attaccante. L'oracolo del lab è GHSA22599-WITNESS su una nuova riga labitem, non una shell.


Come l'ho trovato

Ho mappato createColumn che propaga attribute.column su defaultTo, poi isRaw che chiama knex raw() senza sanitizzazione. Ho avviato Strapi 5.33.1, registrato l'admin, inviato il content type, inserito una riga.

Controlli di fallimento già presenti nel lab: eval/base64/system non è il witness; una reverse shell non è il witness; la 5.33.2 non deve onorare la tupla raw.


Il lab

Porta 18098. Strapi 5.33.1. JWT di amministratore. Write API del CTB raggiungibile (pre-patch: anche in produzione). ./run.sh.

  • lab/Dockerfile
  • lab/docker-compose.yml
  • lab/run.sh

Target solo 127.0.0.1:18098 (o il loopback su cui l'hai associato).

cd lab
docker compose up --force-recreate
python3 ../CVE-2026-22599-Abraxas-Labs.py

Witness: il JSON dell'entry del content-manager contiene GHSA22599-WITNESS.

Modi per perdere senza imparare nulla:

  • payload eval / base64 / system
  • reverse shell
  • 5.33.2 corretta

La correzione

Aggiorna Strapi alla 5.33.2 / 4.26.1 o superiore. Riesegui CVE-2026-22599-Abraxas-Labs.py contro la build corretta: il DEFAULT raw non deve essere applicato.


Riferimenti

  • CVE-2026-22599 · NVD

  • CVE-2026-22599 · CVE.org

  • github.com/strapi/strapi/security/advisories/GHSA-3xcq-8mjw-h6mx

  • strapi.io/blog/security-disclosure-of-vulnerabilities-cve-2025-64526-cve-2026-22599-cve-2026-22706-cve-2026-22707-and-cve-2026-27886

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Licenza

GNU Affero GPL v3.0. Vedi LICENSE.


Il client comunica con il loopback. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento