Grow with AppMaster Grow with AppMaster.
Become our partner arrow ico

Các lỗ hổng JSON nghiêm trọng được phát hiện trong Strapi CMS, mối đe dọa tiềm ẩn đối với bảo mật dữ liệu

Các lỗ hổng JSON nghiêm trọng được phát hiện trong Strapi CMS, mối đe dọa tiềm ẩn đối với bảo mật dữ liệu

Trung tâm nghiên cứu an ninh mạng Synopsys gần đây đã phát hiện ra hai lỗ hổng nghiêm trọng trong JSON, gây rủi ro đáng kể đối với bảo mật dữ liệu và quyền riêng tư của người dùng trong hệ thống quản lý nội dung không đầu Node.js (CMS) Strapi nguồn mở.

Các lỗ hổng này, được chỉ định là CVE-2022-30617 và CVE-2022-30618, đã được phân loại là rủi ro lộ dữ liệu nhạy cảm. Chúng có khả năng dẫn đến xâm phạm tài khoản trong bảng quản trị của Strapi. Strapi là một phần mềm CMS không đầu nguồn mở được sử dụng rộng rãi được phát triển bằng JavaScript, cho phép người dùng nhanh chóng thiết kế và xây dựng các giao diện lập trình ứng dụng (API). Bảng quản trị của nó là giao diện người dùng dựa trên web cho phép người dùng quản lý các loại nội dung và xác định API.

Các phiên bản bị ảnh hưởng bao gồm các phiên Strapi v3 lên tới v3.6.9 và các phiên bản beta Strapi v4 lên tới v4.0.0-beta.15. CVE-2022-30617 hiển thị dữ liệu nhạy cảm trong phản hồi JSON nếu được người dùng bảng quản trị sử dụng, trong khi CVE-2022-30618 hoạt động tương tự.

Các nhà nghiên cứu đã giải thích rằng lỗ hổng đầu tiên cho phép người dùng được xác thực, người đã có quyền truy cập vào bảng quản trị Strapi, để xem dữ liệu riêng tư và nhạy cảm. Điều này bao gồm địa chỉ email, mã thông báo đặt lại mật khẩu và dữ liệu liên quan đến những người dùng bảng quản trị khác có mối quan hệ với nội dung mà người dùng được xác thực có thể truy cập. Nhiều tình huống có thể xảy ra khi thông tin chi tiết từ những người dùng khác có thể bị rò rỉ trong phản hồi JSON, thông qua mối quan hệ trực tiếp hoặc gián tiếp.

Lỗ hổng thứ hai cho phép người dùng được xác thực có quyền truy cập vào bảng quản trị Strapi để xem dữ liệu riêng tư và nhạy cảm liên quan đến người dùng API. Điều này có thể xảy ra nếu các loại nội dung mà người dùng đã xác thực có thể truy cập chứa các mối quan hệ với người dùng API. Trong những trường hợp cực đoan, người dùng có đặc quyền thấp có thể có quyền truy cập vào tài khoản API có đặc quyền cao, cho phép họ đọc và sửa đổi bất kỳ dữ liệu nào, đồng thời chặn quyền truy cập vào cả bảng quản trị và API bằng cách thu hồi đặc quyền đối với tất cả người dùng khác.

Synopsys lần đầu tiên thông báo cho Strapi về các lỗ hổng này vào tháng 11 và các bản phát hành tiếp theo đã giải quyết vấn đề này. Tuy nhiên, điều quan trọng cần lưu ý là không phải tất cả người dùng đều cập nhật phần mềm của họ kịp thời, có khả năng khiến họ gặp phải những rủi ro này. Cần phải nhấn mạnh vào các bản cập nhật phần mềm kịp thời để ngăn chặn việc khai thác các lỗ hổng này.

Trong thời gian gần đây, khi các nền tảng no-codelow-code trở nên phổ biến, các nhà phát triển phần mềm và người dùng cần phải cảnh giác về các vấn đề bảo mật tiềm ẩn. AppMaster , một nền tảng no-code mạnh mẽ, đảm bảo tạo ra các ứng dụng phụ trợ, web và di động an toàn, tập trung vào khả năng mở rộng và hiệu suất. Công nghệ của AppMaster làm giảm đáng kể nguy cơ lỗ hổng bảo mật, giúp phát triển ứng dụng nhanh hơn và tiết kiệm chi phí hơn cho nhiều đối tượng khách hàng, từ doanh nghiệp nhỏ đến doanh nghiệp lớn.

Bài viết liên quan

AppMaster tại BubbleCon 2024: Khám phá xu hướng không cần mã
AppMaster tại BubbleCon 2024: Khám phá xu hướng không cần mã
AppMaster đã tham gia BubbleCon 2024 tại NYC, thu thập thông tin chuyên sâu, mở rộng mạng lưới và khám phá các cơ hội thúc đẩy đổi mới trong lĩnh vực phát triển không cần mã.
Tóm tắt FFDC 2024: Những hiểu biết chính từ Hội nghị các nhà phát triển FlutterFlow tại NYC
Tóm tắt FFDC 2024: Những hiểu biết chính từ Hội nghị các nhà phát triển FlutterFlow tại NYC
FFDC 2024 đã thắp sáng Thành phố New York, mang đến cho các nhà phát triển những hiểu biết sâu sắc về phát triển ứng dụng với FlutterFlow. Với các phiên do chuyên gia hướng dẫn, các bản cập nhật độc quyền và mạng lưới kết nối vô song, đây là sự kiện không thể bỏ qua!
Việc sa thải nhân viên công nghệ năm 2024: Làn sóng tiếp tục ảnh hưởng đến sự đổi mới
Việc sa thải nhân viên công nghệ năm 2024: Làn sóng tiếp tục ảnh hưởng đến sự đổi mới
Với 60.000 việc làm bị cắt giảm tại 254 công ty, bao gồm cả những gã khổng lồ như Tesla và Amazon, năm 2024 sẽ chứng kiến làn sóng sa thải nhân viên công nghệ tiếp tục định hình lại bối cảnh đổi mới sáng tạo.
Bắt đầu miễn phí
Có cảm hứng để tự mình thử điều này?

Cách tốt nhất để hiểu sức mạnh của AppMaster là tận mắt chứng kiến. Tạo ứng dụng của riêng bạn trong vài phút với đăng ký miễn phí

Mang ý tưởng của bạn vào cuộc sống