CVE-2023-22621
Strapi até 4.5.5 permite Injeção de Template no Lado do Servidor (SSTI) autenticada que pode ser explorada para executar código arbitrário no servidor. Um...
- Publicado
- 19 de abr. de 2023
- Atualizado
- 7 de nov. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Strapi até 4.5.5 permite Injeção de Template no Lado do Servidor (SSTI) autenticada que pode ser explorada para executar código arbitrário no servidor. Um atacante remoto com acesso ao painel administrativo do Strapi pode injetar um payload malicioso que executa código no servidor em um template de e-mail, contornando as verificações de validação que deveriam impedir a execução de código.
Fontes
1- CVE-2023-22621-POCExploit
CVE-2023-22621: SSTI para RCE explorando modelos de email afetando versões do Strapi <=4.5.5
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.