Strapi 多个高危漏洞安全风险通告

Strapi 多个高危漏洞安全风险通告

奇安信 CERT 2023-04-21 18:12

奇安信CERT

致力于
第一时间
为企业级用户提供
权威
漏洞情报和
有效
解决方案。

安全通告

Strapi 是下一代
headless
CMS、开源、javascript,可以创建、管理内容丰富的体验并将其展示给任何数字设备。

近日,奇安信CERT监测到 Strapi 远程代码执行漏洞(CVE-2023-22621)和Strapi 信息泄露漏洞(CVE-2023-22894),当在可公开访问的条目上存在由超级管理员用户创建或更新的集合的条目时,未经身份验证的远程攻击者可以结合利用这两个漏洞,在受害者服务器上执行任意代码。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

漏洞名称

Strapi 远程代码执行漏洞

公开时间

2023-04-20

更新时间

2023-04-21

CVE编号

CVE-2023-22621

其他编号

QVD-2023-9621

威胁类型

代码执行

技术类型

服务端模板注入

厂商

Strapi

产品

Strapi

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

未发现
未发现
未发现
已公开
漏洞描述

Strapi 存在服务器端模板注入漏洞,拥有Strapi 管理面板访问权限的远程攻击者可以将精心设计的有效载荷注入到电子邮件模板中,绕过本应阻止代码执行的验证检查,从而在服务器上执行任意代码。

影响版本

Strapi < 4.5.6

不受影响版本

Strapi >= 4.5.6

其他受影响组件

漏洞名称

Strapi 信息泄露漏洞

公开时间

2023-04-19

更新时间

2023-04-20

CVE编号

CVE-2023-22894

其他编号

QVD-2023-9622

威胁类型

信息泄露

技术类型

信息暴露

厂商

Strapi

产品

Strapi

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

已发现

未发现

未发现

已公开

漏洞描述

Strapi存在信息泄露漏洞,当在可公开访问的条目上存在由超级管理员用户创建或更新的集合的条目时,该漏洞允许未经验证的攻击者获取敏感的用户详细信息,包括管理员和API用户。该漏洞可能被利用来劫持Strapi管理员的帐户,获取未经授权的Strapi超级管理员访问权限,并通过泄露密码重置标记和更改管理员密码来进一步攻击系统。

影响版本

Strapi >= 3.2.1

Strapi < 4.8.0

不受影响版本

Strapi >= 4.8.0

其他受影响组件

威胁评估

漏洞名称

Strapi 远程代码执行漏洞

CVE编号

CVE-2023-22621

其他编号

QVD-2023-9621

CVSS 3.1评级

高危

CVSS 3.1分数

9.1

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

用户认证(Au

用户交互(UI

高权限

不需要

影响范围(S

机密性影响(C

改变

完整性影响(I

可用性影响(A

危害描述

能够绕过本应阻止代码执行的验证检查,从而在服务器上执行任意代码。

漏洞名称

Strapi 信息泄露漏洞

CVE编号

CVE-2023-22894

其他编号

QVD-2023-9622

CVSS 3.1评级

高危

CVSS 3.1分数

7.5

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

用户认证(Au

用户交互(UI

不需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

该漏洞允许未经验证的攻击者获取敏感的用户详细信息,包括管理员和API用户。

处置建议


方已发布安全更新版本,受影响用户可以更新到Strapi 4.8.0及以上版本。

注:
Strapi 3.x.x 已停止维护,不再发布安全更新,请更新到4.x。

参考资料

[1]https://github.com/strapi/strapi/security/advisories/GHSA-2h87-4q2w-v4hf

[2]https://github.com/strapi/strapi/security/advisories/GHSA-jjqf-j4w7-92w8

[3]https://strapi.io/blog/security-disclosure-of-vulnerabilities-cve

时间线

2023年4月21日,
奇安信 CERT发布安全风险通告。

点击阅读原文
到奇安信NOX-安全监测平台查询更多漏洞详情