【严重】Strapi <4.5.6 远程代码执行漏洞(POC)(CVE-2023-22621)

news2024/11/24 20:55:09

漏洞描述

Strapi是Node.js开发的开源内容管理系统,Users-Permission 插件的电子邮件模板系统用于管理与用户权限相关的电子邮件通知(默认启用)。

Strapi 4.5.6之前版本中,Users-Permission 插件的电子邮件模板系统存在 SSTI(服务器端模板注入)漏洞,有权访问 Strapi 管理面板的攻击者可在电子邮件模板分隔符(例如 <%STUFF HERE%>)中插入恶意 JavaScript 代码,当 API 账户注册时,系统会加载电子邮件模板发送电子邮件,同时将执行攻击者可控的恶意代码。

此漏洞与 CVE-2023-22894 结合使用可通过劫持管理员帐户,在所有 Strapi <4.5.6 服务器上实现未经身份验证的远程代码执行。

该漏洞已存在 POC。

漏洞名称Strapi <4.5.6 远程代码执行漏洞
漏洞类型代码注入
发现时间2023/4/20
漏洞影响广度广
MPS编号MPS-2023-0231
CVE编号CVE-2023-22621
CNVD编号-

影响范围

Strapi@(-∞, 4.5.6)

修复方案

将组件 Strapi 升级至 4.5.6 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-2023-0231

https://nvd.nist.gov/vuln/detail/CVE-2023-22621

https://strapi.io/blog/security-disclosure-of-vulnerabilities-cve

https://www.ghostccamm.com/blog/multi_strapi_vulns/

关于墨菲安全

墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自百度、华为、乌云等企业,公司为客户提供完整的软件供应链安全管理平台,围绕SBOM提供软件全生命周期的安全管理,平台能力包括软件成分分析、源安全管理、容器镜像检测、漏洞情报预警及商业软件供应链准入评估等多个产品。为客户提供从供应链资产识别管理、风险检测、安全控制、一键修复的完整控制能力。
开源项目:https://github.com/murphysecurity/murphysec/?sf=qbyj

产品可以极低成本的和现有开发流程中的各种工具一键打通,包括 IDE、Gitlab、Bitbucket、Jenkins、Harbor、Nexus 等数十种工具无缝集成。
免费代码安全检测工具: https://www.murphysec.com/?sf=qbyj
免费情报订阅: https://www.oscs1024.com/cm/?sf=qbyj

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/472312.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Linux必会100个命令(五十九)journalctl

不带参数&#xff0c;将输出所有的日志。 使用-r参数&#xff0c;输出为反序 使用-f查看最新的日志 使用-n 输出指定行数 使用--since和--until输出一段时间内的日志 查看昨天的日志&#xff1a; journalctl --since yesterday 查看10点以后2小时的日志&#xff1a; journal…

票务将引领生活方式

随着五一假期临近&#xff0c;很多人已经开始筹划假期出行计划&#xff0c;门票作为出行中最重要的一环&#xff0c;也成为了大家关注的重点。因为门票不仅能看出景区的人气&#xff0c;也能体现出景区的特色。 虽然现在很多景区都有数字化票务系统&#xff0c;但大多只能实现…

制药专业转行软件测试,带我的师傅在这干了两年半,最终还是跑路了......

故事的开始 最近这几天有点忧伤&#xff0c;因为带我的师傅要跑路了&#xff0c;嗯&#xff0c;应该说已经跑路了&#xff0c;他是制药专业的&#xff0c;已经在这个公司干了两年半了。其实今年3月份的时候他就跟我说他要跑路了&#xff0c;然后我说&#xff0c;要不你先把五一…

成人高考入学考试,考什么内容?

一、成考考试科目考试总分&#xff1a;高起专&#xff08;450分&#xff09;、高起本&#xff08;600分&#xff09;、专升本&#xff08;450&#xff09; 高起专主要考&#xff1a;语文、数学&#xff08;文数/理数&#xff09;和外语 高起本主要考&#xff1a;语文、数学(文…

一款支持全文检索、工作流审批、知识图谱的企事业知识库

一、项目介绍 一款全源码&#xff0c;可二开&#xff0c;可基于云部署、私有部署的企业级知识库云平台&#xff0c;一款让企业知识变为实打实的数字财富的系统&#xff0c;应用在需要进行文档整理、分类、归集、检索、分析的场景。 获取方式q:262086839 为什么建立知识库平台&…

openpnp - Smoothieware project build

文章目录 openpnp - Smoothieware build概述笔记用vs2022打开工程, 进行code review, 编译工程现在来看看X-PAXES的问题查一下我的配置文件中 mm_per_arc_segment 配置项, 在官方文档中没有说明的问题剩下事情, 就是看逻辑了.END openpnp - Smoothieware build 概述 在自己设…

Centos7安装Redis

一、安装gcc依赖 由于 redis 是用 C 语言开发&#xff0c;安装之前必先确认是否安装 gcc 环境&#xff08;gcc -v&#xff09;&#xff0c;如果没有安装&#xff0c;执行以下命令进行安装 [rootlocalhost local]# yum install -y gcc 二、下载并解压安装包 [rootlocalhost l…

opengauss 上mysql_fdw的编译、安装和使用

一、编译安装mysql_fdw 在编译opengauss时&#xff0c;configure中指定--enable-mysql-fdw&#xff0c;就可以一起把mysql_fdw编译出来&#xff0c;并且make install时也会安装相关文件和库&#xff0c;但是&#xff0c;有个前提&#xff0c;就是编译机器上要安装mariadb-libs…

关于HTML5画布canvas的功能

一、画布的使用 1、首先创建一个画布&#xff08;canvas&#xff09; <canvas id”myCanvas” width”200” height”100” style”border:1px solid #000000”></canvas> 2、使用JavaScript来绘制图像 <script> Var cdocument.getElementByID(“myCanv…

【C++】面向对象之多态

文章内的所有调试都是在vs2022下进行的&#xff0c; 部分小细节可能因编译器不同存在差异。 文章目录 多态的定义和实现概念引入多态的构成条件虚函数重写通过基类的指针或者引用调用虚函数 override和final 抽象类概念实现继承和接口继承 虚函数表单继承中的虚表打印虚表多继…

实时聊天对客户服务和销售推力有多大?(一)

实时聊天对于跨境电商客户服务来说&#xff0c;已经是不可或缺的存在。那么&#xff0c;他对于跨境电商增加销售量&#xff0c;改进客户服务有什么好处呢&#xff1f;接着往下看。 实时聊天对客户服务的好处 1.实时聊天可让您提供令人愉快的支持 将实时聊天作为客户支持产品…

反转字符串——leetcode344、leetcode541

文章目录 简单反转字符串题目详情分析Java完整代码 反转链表进阶问题题目详情分析Java完整代码 简单反转字符串 题目详情 编写一个函数&#xff0c;其作用是将输入的字符串反转过来。输入字符串以字符数组 s 的形式给出。 不要给另外的数组分配额外的空间&#xff0c;你必须…

Ansible自动化部署工具

Ansible自动化运维工具 一、自动化运维工具---Ansible1、运维工具特点2、Ansible运维工具原理3、Ansible自动化运维工具流程 二、安装Ansible1、安装准备2、Ansible控制端安装epel扩展源3、配置主机清单4、配置密钥对验证5、查询webserver组中主机的日期 三、Ansible命令模块1、…

API 扫盲贴,8分钟快速搞懂 API 框架

API&#xff08;应用程序编程接口&#xff09;是一种传递信息和指令的工具&#xff0c;它通过不同的功能和协议等手段&#xff0c;允许不同的软件或系统之间进行通信和交互。作为程序员或开发人员&#xff0c;API 是你日常工作中必不可少的组成部分。在本文中&#xff0c;我们将…

【人脸检测】——Sample and Computation Redistribution for Efficient Face Detection论文简读

人脸检测 摘要 在非受控人脸检测方面已经取得了巨大的进步&#xff0c;但低计算成本和高精度的高效人脸检测仍然是一个开放的挑战。作者提出了两种简单而有效的方法&#xff1a;样本再分配&#xff08;SR&#xff09;和计算再分配&#xff08;CR&#xff09;。在WIDER FACE上进…

H7-TOOL的CANFD Trace全解析功能制作完成,历时一个月(2023-04-28)

为了完成这个功能&#xff0c;差不多耗费了一个月时间&#xff0c;精神状态基本已经被磨平了。 当前已经支持&#xff1a; 1、LUA小程序控制&#xff0c;使用灵活。 2、采用SWD接口直接访问目标板芯片的CANFD外设寄存器和CANFD RAM区实现&#xff0c;支持USB&#xff0c;以太网…

docker登录harbor、K8s拉取镜像报http: server gave HTTP response to HTTPS client

docker登录harbor、K8s拉取镜像报http: server gave HTTP response to HTTPS client 当搭建完docker私有仓库后&#xff0c;准备docker login http://ip:端口 登录时会包如下错误 当我们使用docker私有仓库中的镜像在K8s集群中部署应用时会包如下错误 以上错误根据报错信息可…

执行增删改查时获取SQL语句

查询为例 查询方法由SqlSessionTemplate中创建DefaultSqlSession&#xff0c;然后执行DefaultSqlSession的selectList方法。 然后继续执行查询方法 执行executor.query方法&#xff0c;executor为CachingExecutor类型。 如果引入了pagehelper依赖&#xff0c;这里执行前会进…

【Android -- 开源库】数据库 Realm 的基本使用

简介 Realm 是一个 MVCC &#xff08;多版本并发控制&#xff09;数据库&#xff0c;由Y Combinator公司在2014年7月发布一款支持运行在手机、平板和可穿戴设备上的嵌入式数据库&#xff0c;目标是取代 SQLite。Realm 本质上是一个嵌入式数据库&#xff0c;他并不是基于 SQLit…

论文笔记:Model-ContrastiveFederatedLearning

0 简介 论文&#xff1a;Model-ContrastiveFederatedLearning 代码&#xff1a;https://github.com/QinbinLi/MOON 相关链接&#xff1a;本文主要是将SimCLR对比学习的思想迁移到联邦学习中&#xff0c;关于SimCLR的介绍见https://blog.csdn.net/search_129_hr/article/detail…