Strapi przed wersją 3.2.5 zawierał niezamierzoną funkcjonalność endpointu /proxy?url= w panelu administracyjnym, umożliwiającą wysyłanie żądań HTTP w imieniu serwera. Podatność otrzymała ocenę krytyczną (CVSS 9.8), co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
admin/src/containers/InputModalStepperProvider/index.js in Strapi before 3.2.5 has unwanted /proxy?url= functionality.
W pliku admin/src/containers/InputModalStepperProvider/index.js znajdował się niezabezpieczony endpoint proxy dostępny pod ścieżką /proxy?url=. Endpoint ten pozwalał nieuwierzytelnionemu atakującemu na przekazywanie dowolnych adresów URL, które następnie były pobierane przez serwer Strapi. Mechanizm ten mógł być wykorzystany do realizacji ataków typu SSRF (Server-Side Request Forgery), umożliwiając dostęp do zasobów wewnętrznych niedostępnych bezpośrednio z zewnątrz.
Atakujący bez żadnego uwierzytelnienia może skanować wewnętrzną sieć serwera, uzyskiwać dostęp do wewnętrznych usług i zasobów oraz potencjalnie naruszać poufność, integralność i dostępność systemu i powiązanej infrastruktury.
Należy zaktualizować Strapi do wersji 3.2.5 lub nowszej, w której niezamierzona funkcjonalność endpointu /proxy?url= została usunięta. Szczegóły poprawki dostępne są w oficjalnym wydaniu v3.2.5 na GitHub oraz w pull requeście #8442.
Strapi we wszystkich wersjach przed 3.2.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HStrapi
APPStrapi< 3.2.5
Powiązane podatności
SQL Injection w Strapi Content-Type Builder — możliwe RCE i odczyt plików
Strapi: Path Traversal w filtrach relacyjnych umożliwia przejęcie konta admina
Arbitrary file upload umożliwiający RCE w Strapi v4.1.5
Błędna obsługa resetowania hasła w Strapi przed v3.0.0-beta.17.5
Strapi is an open-source headless content management system. In versions from 5.0.0 to before 5.5.2, the looku...