目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1310

100%

CVE-2022-30618— Strapi 安全漏洞

AI 预测 7.5 利用难度: 较易 EPSS 0.39% · P61
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2022-30618 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
N/A
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
An authenticated user with access to the Strapi admin panel can view private and sensitive data, such as email and password reset tokens, for API users if content types accessible to the authenticated user contain relationships to API users (from:users-permissions). There are many scenarios in which such details from API users can leak in the JSON response within the admin panel, either through a direct or indirect relationship. Access to this information enables a user to compromise these users’ accounts if the password reset API endpoints have been enabled. In a worst-case scenario, a low-privileged user could get access to a high-privileged API account, and could read and modify any data as well as block access to both the admin panel and API by revoking privileges for all other users.
来源: 美国国家漏洞数据库 NVD
CVSS Information
N/A
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
敏感数据的不恰当跨边界移除
来源: 美国国家漏洞数据库 NVD
Vulnerability Title
Strapi 安全漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Strapi是一套开源的内容管理系统(CMS)。 Strapi 3.6.9版本之前的3.0版本和4.1.9版本之前的4.0版本存在安全漏洞,该漏洞源于来自 API 用户的详细信息可能会通过直接或间接关系泄漏到管理面板中的 JSON 响应中。如果启用了密码重置 API 端点,则访问此信息使用户能够破坏这些用户的帐户。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
StrapiStrapi < 3.6.10 -

二、漏洞 CVE-2022-30618 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2022-30618 的情报信息

登录查看更多情报信息。

CVE-2022-30618 其他参考 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2022-30618

暂无评论


发表评论