Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-22894 — CVE-2023-22894 | Kitploit
Ferramentas/GitHubGitHub/saboor-hakimi/cve-2023-22894
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoAprendizado e Educação
GitHubsaboor-hakimi/cve-2023-22894

CVE-2023-22894

CVE-2023-22894

Ver Repositório
13210há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exploit não autenticado do Strapi: CVE-2023-22894

Este repositório contém um exploit de prova de conceito (PoC) para CVE-2023-22894, que permite que usuários não autenticados vazem informações sensíveis e sequestrem contas de administrador do Strapi explorando a funcionalidade de filtragem do Strapi em campos privados.

Visão Geral

Este exploit tem como alvo as versões do Strapi <=4.7.1 e demonstra como um usuário não autenticado pode vazar informações sensíveis, como hashes de senhas e tokens de redefinição, explorando a funcionalidade de filtragem do Strapi em campos privados em requisições de API. Ao encadear este exploit com CVE-2023-22621, é possível obter execução remota de código não autenticada em instâncias do Strapi afetadas.

Pré-requisitos

Para executar este exploit PoC, você precisará do seguinte:

  • Python 3.x
  • Biblioteca Requests para Python (pip install requests)

Uso

  1. Clone o repositório e navegue até o diretório:
root@kitploit:~
git clone https://github.com/Saboor-Hakimi/CVE-2023-22894
cd CVE-2023-22894
  1. Execute o script de exploit dump-authless.py com os seguintes argumentos:
root@kitploit:~
python3 dump-authless.py -u <target_url> -e <endpoint> [-d <dump>]
Baixar ferramenta
  1. Os seguintes argumentos são necessários para executar o script dump-authless.py:
  • -u ou --url: A URL alvo da instância vulnerável do Strapi.
  • -e ou --endpoint: O endpoint público no Strapi que possui um relacionamento com o Usuário.

Adicionalmente, você pode usar o argumento opcional -d ou --dump para vazar o token de redefinição de senha:

  • -d true: Vaza o token de redefinição de senha.

Exemplo:

root@kitploit:~
python3 dump-authless.py -u http://example.com -e /api/articles -d true
  1. Se o exploit for bem-sucedido, o script exibirá as informações sensíveis vazadas e o token de redefinição de senha para a conta de administrador do Strapi alvo.

Aviso Legal

Este exploit PoC é apenas para fins educacionais e de pesquisa. O acesso não autorizado a sistemas de computador é ilegal e punível por lei. O autor deste repositório não se responsabiliza por qualquer uso indevido ou danos causados pelo código fornecido.

Agradecimentos

Agradecimentos especiais ao descobridor original desta vulnerabilidade e ao criador do exploit autenticado por sua pesquisa e contribuições para a comunidade de segurança.