Hoechster CVSS-Basiswert 8.7+16
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[NEU] [hoch] Strapi: Schwachstelle ermöglicht Cross-Site Scripting
Eine kritische Cross-Site Scripting (XSS)-Schwachstelle in Strapi ermöglicht authentifizierten Angreifern die Ausführung von bösartigem Code. Nutzer von Strapi sind betroffen und sollten umgehend die bereitgestellten Sicherheitsupdates einspielen, um Angriffe zu verhindern.
SecBoard-Einordnung
Diese Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung von bösartigem Code, was zu Datenkompromittierung, Session-Hijacking oder der Manipulation von Webinhalten führen kann. Dies kann das Vertrauen der Nutzer untergraben und die Reputation der Organisation schädigen.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten authentifizierte Angreifer durch die Ausführung von bösartigem Code sensible Daten stehlen, Benutzersitzungen übernehmen oder die Kontrolle über die betroffenen Strapi-Instanzen erlangen, was zu weitreichenden Systemkompromittierungen führen könnte.
Empfehlung: Es wird dringend empfohlen, Strapi umgehend auf eine gepatchte Version zu aktualisieren, um die XSS-Schwachstelle zu beheben und potenzielle Angriffe zu verhindern.
Key Facts
- CVSS
- 8.7 · HIGH
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
- Zuweisende CNA
- disclosure@vulncheck.com
Betroffen
Nutzer von Strapi sind betroffen.
Prüfen
3- ▸Überprüfen Sie die aktuell installierte Version von Strapi, um festzustellen, ob sie von der XSS-Schwachstelle betroffen ist.
- ▸Stellen Sie sicher, dass alle Strapi-Instanzen auf die neueste, gepatchte Version aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Implementieren Sie Content Security Policies (CSP), um die Ausführung von unerwünschtem Skriptcode zu verhindern, selbst wenn XSS-Schwachstellen vorhanden sind.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Versionen von Strapi betroffen sind.
- ▸Der genaue CVE-Identifier für diese Schwachstelle ist im Artikel nicht angegeben.
- ▸Es ist nicht spezifiziert, welche Art von Daten durch die Ausführung des bösartigen Codes kompromittiert werden könnten.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„authentifizierten Angreifern die Ausführung von bösartigem Code“
„authentifizierten Angreifern die Ausführung von bösartigem Code“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
0
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap