Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-32114 — Strapi v4.1.12 的 Add New Assets 功能中存在一个不受限制的文件上传漏洞,允许攻击者通过特制文件执行任意代码。 | Kitploit
工具/GitHubGitHub/bypazs/cve-2022-32114
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubbypazs/cve-2022-32114

CVE-2022-32114

Strapi v4.1.12 的 Add New Assets 功能中存在一个不受限制的文件上传漏洞,允许攻击者通过特制文件执行任意代码。

查看仓库
114年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Strapi v4.1.12

漏洞说明:

Strapi v4.1.12 的“添加新资产”(Add New Assets)功能中存在一个不受限制的文件上传漏洞,攻击者可通过特制文件执行任意代码

攻击向量:

  • 上传包含恶意内容的文件后,当用户打开该文件的链接时,其中包含的恶意代码将被执行。

Payload :

https://github.com/bypazs/GrimTheRipper/blob/main/GrimTheRipperTeam.pdf

测试环境:

  1. Strapi 版本 4.1.12
  2. Google Chrome 版本 102.0.5005.61(正式版)(64 位)

受影响组件:

  • 在“媒体库”(Media Library)页面中,系统允许上传包含恶意内容的文件。

攻击步骤:

  1. 使用具有上传文件权限的用户登录。
  2. 点击“媒体库”菜单,然后点击“+ 添加新资产”。
  3. 点击“浏览文件”按钮,然后选择准备好的包含恶意内容的文件。
  4. 然后点击“上传 1 个资产到媒体库”按钮,将文件上传到系统。
  5. 点击文件角落的“编辑”,然后点击“复制链接”。
  6. 将链接粘贴到新标签页,即可看到 XSS payload 被执行。

发现者:

:shipit: Grim The Ripper Team(SOSECURE 泰国)

Medium:

  • https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e

披露时间线:

  • 2022–05–29: 发现漏洞。
  • 2022–05–29: 将该漏洞报告给 MITRE 公司。
  • 2022–07–14: 已预留 CVE。
  • 2022–05–29: 公开披露该漏洞。

参考:

  1. https://github.com/strapi/strapi
  2. https://strapi.io/
  3. https://github.com/bypazs/strapi
  4. https://grimthereaperteam.medium.com/strapi-v4-1-12-unrestricted-file-upload-b993bfd07e4e
下载工具