CVE-2024-31217

Strapi is an open-source content management system. Prior to version 4.22.0, a denial-of-service vulnerability is present in the media upload process causing the server to crash without restarting, affecting either development and production environments. Usually, errors in the application cause it to log the error and keep it running for other clients. This behavior, in contrast, stops the server execution, making it unavailable for any clients until it's manually restarted. Any user with access to the file upload functionality is able to exploit this vulnerability, affecting applications running in both development mode and production mode as well. Users should upgrade @strapi/plugin-upload to version 4.22.0 to receive a patch.
Configurations

Configuration 1 (hide)

cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:*

History

26 Sep 2024, 14:53

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 5.3
v2 : unknown
v3 : 6.5
First Time Strapi strapi
Strapi
CWE NVD-CWE-Other
CPE cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:*
References () https://github.com/strapi/strapi/commit/a0da7e73e1496d835fe71a2febb14f70170135c7 - () https://github.com/strapi/strapi/commit/a0da7e73e1496d835fe71a2febb14f70170135c7 - Patch
References () https://github.com/strapi/strapi/security/advisories/GHSA-pm9q-xj9p-96pm - () https://github.com/strapi/strapi/security/advisories/GHSA-pm9q-xj9p-96pm - Exploit, Vendor Advisory

13 Jun 2024, 18:36

Type Values Removed Values Added
Summary
  • (es) Strapi es un sistema de gestión de contenidos de código abierto. Antes de la versión 4.22.0, había una vulnerabilidad de denegación de servicio en el proceso de carga de medios que provocaba que el servidor fallara sin reiniciarse, lo que afectaba los entornos de desarrollo y producción. Por lo general, los errores en la aplicación hacen que registre el error y lo mantenga ejecutándose para otros clientes. Este comportamiento, por el contrario, detiene la ejecución del servidor, haciéndolo no disponible para ningún cliente hasta que se reinicie manualmente. Cualquier usuario con acceso a la función de carga de archivos puede aprovechar esta vulnerabilidad, lo que afecta también a las aplicaciones que se ejecutan tanto en modo de desarrollo como en modo de producción. Los usuarios deben actualizar @strapi/plugin-upload a la versión 4.22.0 para recibir un parche.

12 Jun 2024, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-06-12 15:15

Updated : 2024-09-26 14:53


NVD link : CVE-2024-31217

Mitre link : CVE-2024-31217

CVE.ORG link : CVE-2024-31217


JSON object : View

Products Affected

strapi

  • strapi
CWE
NVD-CWE-Other CWE-248

Uncaught Exception