CRITICAL🇬🇧 English

CVE-2019-18818

Błędna obsługa resetowania hasła w Strapi przed v3.0.0-beta.17.5

CVSS 9.8v3.1pub. 2019-11-07upd. 2024-11-21

Strapi w wersjach przed 3.0.0-beta.17.5 nieprawidłowo obsługuje mechanizm resetowania haseł, co stanowi krytyczne zagrożenie sklasyfikowane jako CWE-640 (Weak Password Recovery Mechanism). Podatność umożliwia atakującemu przejęcie kont użytkowników bez znajomości ich aktualnych danych uwierzytelniających.

Pokaż oryginał (EN)

strapi before 3.0.0-beta.17.5 mishandles password resets within packages/strapi-admin/controllers/Auth.js and packages/strapi-plugin-users-permissions/controllers/Auth.js.

🤖 Analiza AI
Jak działa

Błąd występuje w plikach kontrolerów Auth.js w dwóch pakietach: strapi-admin oraz strapi-plugin-users-permissions. Wadliwa implementacja procesu resetowania hasła pozwala na jego obejście lub nadużycie — zgodnie z klasyfikacją CWE-640 mechanizm odzyskiwania hasła nie zapewnia odpowiedniego poziomu bezpieczeństwa. W efekcie możliwe jest zresetowanie hasła do konta bez właściwej weryfikacji tożsamości właściciela.

Skutki

Atakujący może przejąć kontrolę nad dowolnym kontem użytkownika, w tym kontem administratora, uzyskując pełny dostęp do systemu CMS — w tym do danych, konfiguracji oraz ewentualnie zdalnego wykonania kodu (RCE) lub privilege escalation.

Mitygacja

Należy zaktualizować Strapi do wersji 3.0.0-beta.17.5 lub nowszej. Patch dostępny jest w oficjalnym repozytorium GitHub (release tag v3.0.0-beta.17.5 oraz pull request #4443).

Kogo dotyczy

Strapi we wszystkich wersjach przed 3.0.0-beta.17.5, dotyczy pakietów strapi-admin oraz strapi-plugin-users-permissions

Uwagi

Dostępne są publiczne exploity na Packet Storm Security dokumentujące authentication bypass, RCE oraz privilege escalation dla Strapi 3.0.0-beta.17.4, co znacząco podnosi realne ryzyko wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Strapi

    APP
    Strapi
    3.0.0≤ 1.6.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-22599CRITICAL9.3PL ✓ten sam produkt

SQL Injection w Strapi Content-Type Builder — możliwe RCE i odczyt plików

CVE-2026-27886CRITICAL9.2PL ✓ten sam produkt

Strapi: Path Traversal w filtrach relacyjnych umożliwia przejęcie konta admina

CVE-2022-27263CRITICAL9.8PL ✓ten sam produkt

Arbitrary file upload umożliwiający RCE w Strapi v4.1.5

CVE-2020-27664CRITICAL9.8PL ✓ten sam produkt

Nieautoryzowany endpoint proxy w Strapi — podatność SSRF/proxy

CVE-2024-56143HIGH8.2ten sam produkt

Strapi is an open-source headless content management system. In versions from 5.0.0 to before 5.5.2, the looku...