Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-22894 — CVE-2023-22894 | Kitploit
Strumenti/GitHubGitHub/saboor-hakimi/cve-2023-22894
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingApprendimento e Formazione
GitHubsaboor-hakimi/cve-2023-22894

CVE-2023-22894

CVE-2023-22894

Vedi Repository
132123 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Exploit Strapi non autenticato: CVE-2023-22894

Questo repository contiene un proof of concept (PoC) per CVE-2023-22894, che consente a utenti non autenticati di divulgare informazioni sensibili e di dirottare account amministratore di Strapi sfruttando la funzionalità di filtraggio di Strapi sui campi privati.

Panoramica

Questo exploit prende di mira le versioni di Strapi <=4.7.1 e mostra come un utente non autenticato possa divulgare informazioni sensibili, come hash di password e token di reset, sfruttando la funzionalità di filtraggio di Strapi sui campi privati nelle richieste API. Combinando questo exploit con CVE-2023-22621, è possibile ottenere esecuzione di codice remoto non autenticato sulle istanze Strapi interessate.

Prerequisiti

Per eseguire questo PoC, avrai bisogno di:

  • Python 3.x
  • Libreria Requests per Python (pip install requests)

Utilizzo

  1. Clona il repository e spostati nella directory:
git clone https://github.com/Saboor-Hakimi/CVE-2023-22894
cd CVE-2023-22894
  1. Esegui lo script exploit dump-authless.py con i seguenti argomenti:
python3 dump-authless.py -u <target_url> -e <endpoint> [-d <dump>]
  1. I seguenti argomenti sono richiesti per eseguire lo script dump-authless.py:
  • -u o --url: L'URL di destinazione dell'istanza Strapi vulnerabile.
  • -e o --endpoint: L'endpoint pubblico su Strapi che ha una relazione con l'utente.

Inoltre, puoi usare l'argomento opzionale -d o --dump per scaricare il token di reset della password:

  • -d true: Scarica il token di reset della password.

Esempio:

python3 dump-authless.py -u http://example.com -e /api/articles -d true
  1. Se l'exploit ha successo, lo script restituirà le informazioni sensibili e il token di reset della password per l'account amministratore di Strapi preso di mira.

Disclaimer

Questo PoC è solo a scopo educativo e di ricerca. L'accesso non autorizzato a sistemi informatici è illegale e punibile dalla legge. L'autore di questo repository non è responsabile per qualsiasi uso improprio o danno causato dal codice fornito.

Riconoscimenti

Un ringraziamento speciale allo scopritore originale di questa vulnerabilità e al creatore dell'exploit autenticato per la loro ricerca e i contributi alla comunità della sicurezza.

Scarica lo strumento