Freitag · 09.10.2026 Ausgabe 209 RSS
Nachrichten Cybersicherheit täglich
CVE-2023-22894

Strapi

Hersteller: Strapi
4,9 MEDIUM CVSS Basis-Score
Beschreibung

Das Headless-CMS Strapi speichert sensible Nutzerdaten so, dass sie über die Filterfunktion der Abfrage-Schnittstelle ausgelesen werden können. Ein Angreifer, der Zugang zum Administrationsbereich hat, kann Benutzer nach Spalten filtern, die vertrauliche Informationen enthalten, und aus den Unterschieden in den API-Antworten Zeichen für Zeichen auf die tatsächlichen Werte schließen. Verfügt er über Super-Admin-Rechte, lassen sich auf diesem Weg die Passwort-Hashes und die Tokens zum Zurücksetzen von Passwörtern sämtlicher Nutzer ermitteln. Besitzt er lediglich ein Konto mit der Berechtigung, Benutzernamen und E-Mail-Adressen niedriger privilegierter API-Nutzer wie Editoren oder Autoren einzusehen, kann er die vertraulichen Angaben aller API-Nutzer offenlegen, nicht jedoch die anderer Administratorkonten. Die betroffenen Produktversionen können das Ende ihres Supportzeitraums erreicht haben; in diesem Fall wird ein Wechsel auf eine unterstützte Fassung oder die Einstellung der Nutzung empfohlen.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie die Nutzung des Produkts ein und bewerten Sie dessen Erreichbarkeit aus dem Internet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.