Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-32114 — Strapi v4.1.12 の Add New Assets 機能における無制限のファイルアップロード脆弱性により、攻撃者は細工されたファイルを介して任意のコードを実行できます。 | Kitploit
ツール/GitHubGitHub/bypazs/cve-2022-32114
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubbypazs/cve-2022-32114

CVE-2022-32114

Strapi v4.1.12 の Add New Assets 機能における無制限のファイルアップロード脆弱性により、攻撃者は細工されたファイルを介して任意のコードを実行できます。

リポジトリを見る
114年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Strapi v4.1.12

脆弱性の説明:

Strapi v4.1.12 の「Add New Assets」機能における無制限ファイルアップロードの脆弱性により、攻撃者は細工されたファイルを介して任意のコードを実行できます。

攻撃ベクトル:

  • 悪意のあるコンテンツを含むファイルをアップロードした後、ユーザーがファイルへのリンクを開くと、それが実行されます。

ペイロード:

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf

テスト環境:

  1. Strapi バージョン 4.1.12
  2. Google Chrome バージョン 102.0.5005.61(Official Build)(64-bit)

影響を受けるコンポーネント:

  • Media Library ページでは、悪意のあるコンテンツを含むファイルをシステムにアップロードすることが許可されています。

攻撃手順:

  1. ファイルをアップロードする権限を持つユーザーでログインします。
  2. 「Media Library」メニューをクリックし、次に「+ Add new assets」をクリックします。
  3. 「Browse files:」ボタンをクリックし、事前に用意した悪意のあるコンテンツを含むファイルを選択します。
  4. 次に「Upload 1 asset to the library」ボタンをクリックして、ファイルをシステムにアップロードします。
  5. ファイルの隅にある編集ボタンをクリックし、「リンクをコピー」をクリックします。
  6. リンクを新しいタブに貼り付けると、ペイロードXSSが実行されたことが表示されます。

発見者:

:shipit: Grim The Ripper Team(SOSECURE Thailand による)

Medium:

https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e

開示スケジュール:

  • 2022–05–29: 脆弱性発見。
  • 2022–05–29: 脆弱性をMITRE社に報告。
  • 2022–07–14: CVEが予約済み。
  • 2022–05–29: 脆弱性を一般公開。

参考:

  1. https://github.com/strapi/strapi
  2. https://strapi.io/
  3. https://github.com/bypazs/strapi
  4. https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e
ツールをダウンロード