Strapi
Das Headless-CMS Strapi speichert sensible Nutzerdaten so, dass sie über die Filterfunktion der Abfrage-Schnittstelle ausgelesen werden können. Ein Angreifer, der Zugang zum Administrationsbereich hat, kann Benutzer nach Spalten filtern, die vertrauliche Informationen enthalten, und aus den Unterschieden in den API-Antworten Zeichen für Zeichen auf die tatsächlichen Werte schließen. Verfügt er über Super-Admin-Rechte, lassen sich auf diesem Weg die Passwort-Hashes und die Tokens zum Zurücksetzen von Passwörtern sämtlicher Nutzer ermitteln. Besitzt er lediglich ein Konto mit der Berechtigung, Benutzernamen und E-Mail-Adressen niedriger privilegierter API-Nutzer wie Editoren oder Autoren einzusehen, kann er die vertraulichen Angaben aller API-Nutzer offenlegen, nicht jedoch die anderer Administratorkonten. Die betroffenen Produktversionen können das Ende ihres Supportzeitraums erreicht haben; in diesem Fall wird ein Wechsel auf eine unterstützte Fassung oder die Einstellung der Nutzung empfohlen.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie die Nutzung des Produkts ein und bewerten Sie dessen Erreichbarkeit aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.