Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-22894 — CVE-2023-22894 | Kitploit
Инструменты/GitHubGitHub/saboor-hakimi/cve-2023-22894
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и Образование
GitHubsaboor-hakimi/cve-2023-22894

CVE-2023-22894

CVE-2023-22894

Репозиторий
132103 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Неаутентифицированный эксплойт Strapi: CVE-2023-22894

Этот репозиторий содержит эксплойт доказательства концепции (PoC) для CVE-2023-22894, который позволяет неаутентифицированным пользователям утекать конфиденциальную информацию и захватывать учетные записи администраторов Strapi, эксплуатируя функциональность фильтрации Strapi на приватных полях.

Обзор

Этот эксплойт нацелен на Strapi версии <=4.7.1 и демонстрирует, как неаутентифицированный пользователь может утекать конфиденциальную информацию, такую как хэши паролей и токены сброса, эксплуатируя функциональность фильтрации Strapi на приватных полях в API-запросах. Сцепляя этот эксплойт с CVE-2023-22621, можно достичь неаутентифицированного удаленного выполнения кода на уязвимых экземплярах Strapi.

Предварительные требования

Для запуска этого эксплойта PoC вам понадобится следующее:

  • Python 3.x
  • Библиотека Requests для Python (pip install requests)

Использование

  1. Клонируйте репозиторий и перейдите в каталог:
root@kitploit:~
git clone https://github.com/Saboor-Hakimi/CVE-2023-22894
cd CVE-2023-22894
  1. Запустите скрипт эксплойта dump-authless.py со следующими аргументами:
root@kitploit:~
python3 dump-authless.py -u <target_url> -e <endpoint> [-d <dump>]
Скачать инструмент
  1. Следующие аргументы обязательны для запуска скрипта dump-authless.py:
  • -u или --url: Целевой URL уязвимого экземпляра Strapi.
  • -e или --endpoint: Публичная конечная точка на Strapi, которая имеет отношение к пользователю.

Дополнительно вы можете использовать опциональный аргумент -d или --dump для дампа токена сброса пароля:

  • -d true: Сделать дамп токена сброса пароля.

Пример:

root@kitploit:~
python3 dump-authless.py -u http://example.com -e /api/articles -d true
  1. Если эксплойт успешен, скрипт выведет утекшую конфиденциальную информацию и токен сброса пароля для целевой учетной записи администратора Strapi.

Отказ от ответственности

Этот эксплойт PoC предназначен только для образовательных и исследовательских целей. Несанкционированный доступ к компьютерным системам является незаконным и наказуем по закону. Автор этого репозитория не несет ответственности за любое неправомерное использование или ущерб, причиненный предоставленным кодом.

Благодарности

Особая благодарность первоначальному находчику этой уязвимости и создателю аутентифицированного эксплойта за их исследования и вклад в сообщество безопасности.