Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el panel de administración de Strapi (CVE-2022-30617)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/05/2022
Última modificación:
06/06/2022

Descripción

Un usuario autenticado con acceso al panel de administración de Strapi puede visualizar datos privados y confidenciales, como el correo electrónico y los tokens de restablecimiento de contraseña, para otros usuarios del panel de administración que tengan una relación (por ejemplo, creado por, actualizado por) con el contenido accesible para el usuario autenticado. Por ejemplo, una cuenta de rol "author" con pocos privilegios puede visualizar estos detalles en la respuesta JSON para un "editor" o "super admin" que haya actualizado una de las entradas del blog del autor. También se presentan muchos otros escenarios donde estos detalles de otros usuarios pueden filtrarse en la respuesta JSON, ya sea mediante una relación directa o indirecta. El acceso a esta información permite a un usuario comprometer las cuentas de otros usuarios al invocar con éxito el flujo de trabajo de restablecimiento de contraseña. En el peor de los casos, un usuario con pocos privilegios podría acceder a una cuenta "super admin" con control total sobre la instancia de Strapi, y podría leer y modificar cualquier dato, así como bloquear el acceso tanto al panel de administración como a la API al revocar los privilegios de todos los demás usuarios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.6.10 (excluyendo)
cpe:2.3:a:strapi:strapi:4.0.0:beta10:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta11:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta12:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta13:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta14:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta15:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta4:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta5:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta6:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta7:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta8:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:4.0.0:beta9:*:*:*:*:*:*


Referencias a soluciones, herramientas e información