SpareNet Servers Advertising & Link Exchange

اطلاعیه

بستن
هیچ اطلاعیه ای هنوز ایجاد نشده است .

کشف آسیب‌پذیری مهم در سیستم مدیریت‌محتوای strapi

بستن
X
 
  • فیلتر
  • زمان
  • نمایش
پاک کردن همه
نوشته‌های جدید

  • کشف آسیب‌پذیری مهم در سیستم مدیریت‌محتوای strapi

    یک آسیب‌پذیری با شناسه ردیابی CVE-2022-30617 و شدت بالا ( 8.8 از 10) در سیستم مدیریت محتوای Strapi، از نسخه 3.0.0 تا نسخه 3.6.10 و از نسخه‌ 4.0.0:beta2 تا 4.0.0:beta15، کشف شده است.
    برای دیدن سایز بزرگ روی عکس کلیک کنید  نام: Logo.WhiteBackground.jpg مشاهده: 0 حجم: 35.7 کیلو بایت

    در این آسیب‌پذیری یک کاربر احراز هویت شده می‌تواند با دسترسی به پنل مدیریتی Strapi، داده‌های محرمانه و حساس مانند ایمیل و توکن‌های ریست پسورد آن دسته از کاربران پنل مدیریتی را که با محتوای قابل‌دسترسی این کاربر در ارتباط می‌باشند مشاهده نماید.

    به عنوان مثال: یک کاربر با نقش "author" که low-privileged می‌باشد، می‌تواند این جزئیات را در Response JSON متعلق به کاربری با نقش "editor" یا "super admin" که یکی از پست‌های وبلاگ کاربر "author" را بروز کرده است، مشاهده نماید.

    برای این آسیب‌پذیری سناریوهای زیادی مطرح می‌باشد که در آنها امکان نشت چنین جزئیاتی از سایر کاربران در JSON Response، از طریق یک ارتباط مستقیم یا غیرمستقیم وجود دارد.

    دسترسی به این اطلاعات، کاربر مهاجم را قادر می‌سازد تا حساب‌های کاربران دیگر را با استفاده از روند بازیابی پسورد به خطر بیاندازد.

    در بدترین حالت، یک کاربر low-privileged می‌تواند به یک حساب کاربری با نقش "super admin" دسترسی یابد و هر داده‌ای را بخواند و تغییر دهد و حتی دسترسی سایر کاربران به پنل مدیریتی و یا API را مسدود نماید.
    ویرایش توسط 716 : https://www.iranhack.com/forum/member/6912-716 در ساعت 06-14-2022, 06:36 PM
صبر کنید ..
X