Podatność w module przesyłania plików Strapi v4.1.5 pozwala atakującemu na wgranie złośliwego pliku bez uwierzytelnienia. Umożliwia to zdalne wykonanie dowolnego kodu (RCE) na serwerze, co czyni ją zagrożeniem krytycznym.
▸ Pokaż oryginał (EN)
An arbitrary file upload vulnerability in the file upload module of Strapi v4.1.5 allows attackers to execute arbitrary code via a crafted file.
Moduł odpowiedzialny za przesyłanie plików w Strapi v4.1.5 nie weryfikuje w sposób wystarczający typu ani zawartości wgrywanych plików (CWE-434: Unrestricted Upload of File with Dangerous Type). Atakujący może przesłać specjalnie spreparowany plik — np. skrypt wykonywalny — który następnie zostaje zapisany na serwerze. Po wgraniu plik może zostać wykonany przez serwer, co prowadzi do zdalnego wykonania kodu w kontekście procesu aplikacji.
Atakujący może uzyskać pełną kontrolę nad serwerem, wykonując dowolny kod, co umożliwia kradzież danych, instalację backdoorów, lateral movement lub całkowite przejęcie systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Strapi do najnowszej dostępnej wersji oraz ograniczenie dostępu do endpointów przesyłania plików wyłącznie do uwierzytelnionych i autoryzowanych użytkowników.
Strapi w wersji 4.1.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HStrapi
APPStrapi4.1.5
Powiązane podatności
SQL Injection w Strapi Content-Type Builder — możliwe RCE i odczyt plików
Strapi: Path Traversal w filtrach relacyjnych umożliwia przejęcie konta admina
Nieautoryzowany endpoint proxy w Strapi — podatność SSRF/proxy
Błędna obsługa resetowania hasła w Strapi przed v3.0.0-beta.17.5
Strapi is an open-source headless content management system. In versions from 5.0.0 to before 5.5.2, the looku...