Strapi v4.1.12
Spiegazione della vulnerabilità:
Una vulnerabilità di caricamento file senza restrizioni nella funzione Add New Assets di Strapi v4.1.12 consente agli attaccanti di eseguire codice arbitrario tramite un file appositamente predisposto.
Vettori di attacco:
- Dopo aver caricato un file contenente contenuto dannoso, quando l'utente apre il link al file, viene eseguito.
Payload :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf
Testato su:
- Strapi Versione 4.1.12
- Google Chrome Versione 102.0.5005.61 (Build ufficiale) (64-bit)
Componente interessato:
- Nella pagina Media Library è consentito caricare sul sistema file contenenti contenuto dannoso.
Passaggi per l'attacco:
- Accedi con un utente che ha il permesso di caricare file.
- Fai clic sul menu "Media Library", quindi su "+ Add new assets".
- Fai clic sul pulsante "Browse files", quindi seleziona il file predisposto contenente contenuto dannoso.
- Quindi fai clic sul pulsante "Upload 1 asset to the library" per caricare il file sul sistema.
- Fai clic su Modifica nell'angolo del file e fai clic su Copia link.
- Incolla il link in una nuova scheda: verrà mostrato che il payload XSS è stato eseguito.
Scopritore:
:shipit: Grim The Ripper Team di SOSECURE Thailand
Medium:
Cronologia della divulgazione:
- 2022–05–29: Vulnerabilità scoperta.
- 2022–05–29: Vulnerabilità segnalata alla MITRE corporation.
- 2022–07–14: CVE è stata riservata.
- 2022–05–29: Divulgazione pubblica della vulnerabilità.
Riferimenti:
- https://github.com/strapi/strapi
- https://strapi.io/
- https://github.com/bypazs/strapi
- https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e