Strapi v4.1.12
Explicação da Vulnerabilidade:
Uma vulnerabilidade de upload de arquivo irrestrito na função Add New Assets do Strapi v4.1.12 permite que atacantes executem código arbitrário por meio de um arquivo criado
Vetores de Ataque:
- Após fazer upload de um arquivo contendo conteúdo malicioso, quando o usuário abre o link para o arquivo, ele será executado.
Payload :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf
Testado em:
- Strapi Versão 4.1.12
- Google Chrome Versão 102.0.5005.61 (Compilação Oficial) (64 bits)
Componente Afetado:
- Na página da Biblioteca de Mídia, é permitido fazer upload de arquivos contendo conteúdo malicioso para o sistema.
Passos para ataque:
- Faça login com um usuário que tenha permissão para fazer upload de arquivos.
- Clique no menu "Media Library" e, em seguida, clique em "+ Add new assets".
- Clique no botão "Browse files" e, em seguida, selecione o arquivo preparado contendo conteúdo malicioso.
- Em seguida, clique no botão "Upload 1 asset to the library" para fazer upload do arquivo no sistema.
- Clique em "Editar" no canto do arquivo e clique em "Copiar link".
- Cole o link em uma nova aba; isso mostrará que o payload XSS foi executado.
Descoberto por:
:shipit: Grim The Ripper Team da SOSECURE Thailand
Medium:
Linha do Tempo de Divulgação:
- 2022–05–29: Vulnerabilidade descoberta.
- 2022–05–29: Vulnerabilidade reportada à corporação MITRE.
- 2022–07–14: CVE foi reservado.
- 2022–05–29: Divulgação pública da vulnerabilidade.
Referência:
- https://github.com/strapi/strapi
- https://strapi.io/
- https://github.com/bypazs/strapi
- https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e