CRITICAL🇬🇧 English

CVE-2019-12723

SQL Injection w Teclib Fields plugin dla GLPI — dostęp bez uwierzytelnienia

CVSS 9.8v3.0pub. 2019-07-10upd. 2024-11-21

Wtyczka Fields (do wersji 1.9.2 włącznie) dla systemu GLPI zawiera krytyczną podatność SQL Injection, która może być wykorzystana przez nieuwierzytelnionego użytkownika. Ze względu na brak wymogu logowania oraz pełny wpływ na poufność, integralność i dostępność danych, podatność oceniono jako krytyczną (CVSS 9.8).

Pokaż oryginał (EN)

An issue was discovered in the Teclib Fields plugin through 1.9.2 for GLPI. it allows SQL Injection via container_id and old_order parameters to ajax/reorder.php by an unauthenticated user.

🤖 Analiza AI
Jak działa

Plik ajax/reorder.php akceptuje parametry container_id oraz old_order bez odpowiedniej walidacji i sanityzacji danych wejściowych. Atakujący może przekazać złośliwe dane SQL w tych parametrach, co skutkuje wykonaniem niezamierzonych zapytań do bazy danych. Atak nie wymaga uwierzytelnienia ani żadnej interakcji po stronie użytkownika, a warunki jego przeprowadzenia są niskie (AC:L).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, zmodyfikować lub usunąć dane, a także potencjalnie doprowadzić do niedostępności systemu. W zależności od konfiguracji bazy danych możliwe jest również przejęcie pełnej kontroli nad systemem bazodanowym.

Mitygacja

Należy zaktualizować wtyczkę Teclib Fields do wersji 1.10.0 lub nowszej, w której podatność została usunięta (zgodnie z referencją: https://github.com/pluginsGLPI/fields/releases/tag/1.10.0). Dodatkowo zaleca się ograniczenie dostępu sieciowego do instancji GLPI wyłącznie do zaufanych sieci.

Kogo dotyczy

Wtyczka Teclib Fields dla GLPI w wersjach do 1.9.2 włącznie.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Teclib Edition Fields

    APP
    Teclib-Edition
    ≤ 1.9.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiContainer
CWE
Referencje

Powiązane podatności

CVE-2026-23489CRITICAL9.1PL ✓ten sam produkt

RCE przez tworzenie dropdownów w pluginie Fields dla GLPI

CVE-2023-28855MEDIUM6.5ten sam produkt

Fields is a GLPI plugin that allows users to add custom fields on GLPI items forms. Prior to versions 1.13.1 a...

CVE-2021-43779CRITICAL9.9PL ✓ten sam vendor

RCE w pluginie GLPI Addressing — command injection po uwierzytelnieniu

CVE-2019-10232CRITICAL9.8PL ✓ten sam vendor

SQL injection w GLPI via parametr 'cycle' w skrypcie unlock_tasks.php

CVE-2019-10231CRITICAL9.8PL ✓ten sam vendor

Pominięcie uwierzytelnienia w GLPI przez PHP type juggling