Strapi v4.1.12
漏洞说明:
Strapi v4.1.12 的“添加新资产”(Add New Assets)功能中存在一个不受限制的文件上传漏洞,攻击者可通过特制文件执行任意代码
攻击向量:
- 上传包含恶意内容的文件后,当用户打开该文件的链接时,其中包含的恶意代码将被执行。
Payload :
https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf
测试环境:
- Strapi 版本 4.1.12
- Google Chrome 版本 102.0.5005.61(正式版)(64 位)
受影响组件:
- 在“媒体库”(Media Library)页面中,系统允许上传包含恶意内容的文件。
攻击步骤:
- 使用具有上传文件权限的用户登录。
- 点击“媒体库”菜单,然后点击“+ 添加新资产”。
- 点击“浏览文件”按钮,然后选择准备好的包含恶意内容的文件。
- 然后点击“上传 1 个资产到媒体库”按钮,将文件上传到系统。
- 点击文件角落的“编辑”,然后点击“复制链接”。
- 将链接粘贴到新标签页,即可看到 XSS payload 被执行。
发现者:
:shipit: Grim The Ripper Team(SOSECURE 泰国)
Medium:
披露时间线:
- 2022–05–29: 发现漏洞。
- 2022–05–29: 将该漏洞报告给 MITRE 公司。
- 2022–07–14: 已预留 CVE。
- 2022–05–29: 公开披露该漏洞。
参考:
- https://github.com/strapi/strapi
- https://strapi.io/
- https://github.com/bypazs/strapi
- https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e