Strapi v4.1.12
Описание уязвимости:
Уязвимость неограниченной загрузки файлов в функции Add New Assets в Strapi v4.1.12 позволяет злоумышленникам выполнять произвольный код с помощью специально созданного файла
Векторы атаки:
- После загрузки файла, содержащего вредоносный контент, при открытии пользователем ссылки на этот файл происходит его выполнение.
Полезная нагрузка :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf
Протестировано на:
- Strapi Version 4.1.12
- Google Chrome Version 102.0.5005.61 (Official Build) (64-bit)
Затрагиваемый компонент:
- На странице Media Library разрешена загрузка файлов, содержащих вредоносный контент, в систему.
Шаги атаки:
- Войдите в систему под пользователем, имеющим разрешение на загрузку файлов.
- Нажмите на меню "Media Library", затем нажмите "+ Add new assets".
- Нажмите кнопку "Browse files", затем выберите подготовленный файл, содержащий вредоносный контент.
- Затем нажмите кнопку "Upload 1 asset to the library", чтобы загрузить файл в систему.
- Нажмите на редактирование в углу файла и нажмите "copy link".
- Вставьте ссылку в новую вкладку — отобразится, что полезная нагрузка XSS была выполнена.
Обнаружил:
:shipit: Команда Grim The Ripper от SOSECURE Thailand
Medium:
Временная шкала раскрытия:
- 2022–05–29: Уязвимость обнаружена.
- 2022–05–29: Уязвимость сообщена корпорации MITRE.
- 2022–07–14: Зарезервирован CVE.
- 2022–05–29: Публичное раскрытие уязвимости.
Ссылки:
- https://github.com/strapi/strapi
- https://strapi.io/
- https://github.com/bypazs/strapi
- https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e