Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Strapi (CVE-2023-39345)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
06/11/2023
Última modificación:
14/11/2023

Descripción

Strapi es un CMS sin cabeza de código abierto. Las versiones anteriores a la 4.13.1 no restringían adecuadamente el acceso de escritura a los campos marcados como privados en el endpoint de registro de usuario. Como tal, los usuarios malintencionados pueden modificar erróneamente sus registros de usuario. Este problema se solucionó en la versión 4.13.1. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.13.1 (excluyendo)


Referencias a soluciones, herramientas e información