CVE-2023-22894
O Strapi até a versão 4.5.5 permite que atacantes (com acesso ao painel administrativo) descubram detalhes sensíveis de usuários ao explorar o filtro de...
- Publicado
- 19 de abr. de 2023
- Atualizado
- 7 de nov. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 75,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Strapi até a versão 4.5.5 permite que atacantes (com acesso ao painel administrativo) descubram detalhes sensíveis de usuários ao explorar o filtro de consulta. O atacante pode filtrar usuários por colunas que contenham informações sensíveis e inferir um valor a partir das respostas da API. Se o atacante tiver acesso de super administrador, isso pode ser explorado para descobrir o hash da senha e o token de redefinição de senha de todos os usuários. Se o atacante tiver acesso ao painel administrativo de uma conta com permissão para acessar o nome de usuário e o e-mail de usuários da API com um papel de menor privilégio (por exemplo, Editor ou Autor), isso pode ser explorado para descobrir informações sensíveis de todos os usuários da API, mas não de outras contas administrativas.
Fontes
2CVE-2023-22894
Exploit de prova de conceito para CVE-2023-22894, demonstrando a vulnerabilidade e fornecendo um exploit funcional para testes e validação de segurança.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.