Wtyczka Fields (do wersji 1.9.2 włącznie) dla systemu GLPI zawiera krytyczną podatność SQL Injection, która może być wykorzystana przez nieuwierzytelnionego użytkownika. Ze względu na brak wymogu logowania oraz pełny wpływ na poufność, integralność i dostępność danych, podatność oceniono jako krytyczną (CVSS 9.8).
▸ Pokaż oryginał (EN)
An issue was discovered in the Teclib Fields plugin through 1.9.2 for GLPI. it allows SQL Injection via container_id and old_order parameters to ajax/reorder.php by an unauthenticated user.
Plik ajax/reorder.php akceptuje parametry container_id oraz old_order bez odpowiedniej walidacji i sanityzacji danych wejściowych. Atakujący może przekazać złośliwe dane SQL w tych parametrach, co skutkuje wykonaniem niezamierzonych zapytań do bazy danych. Atak nie wymaga uwierzytelnienia ani żadnej interakcji po stronie użytkownika, a warunki jego przeprowadzenia są niskie (AC:L).
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych, zmodyfikować lub usunąć dane, a także potencjalnie doprowadzić do niedostępności systemu. W zależności od konfiguracji bazy danych możliwe jest również przejęcie pełnej kontroli nad systemem bazodanowym.
Należy zaktualizować wtyczkę Teclib Fields do wersji 1.10.0 lub nowszej, w której podatność została usunięta (zgodnie z referencją: https://github.com/pluginsGLPI/fields/releases/tag/1.10.0). Dodatkowo zaleca się ograniczenie dostępu sieciowego do instancji GLPI wyłącznie do zaufanych sieci.
Wtyczka Teclib Fields dla GLPI w wersjach do 1.9.2 włącznie.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTeclib Edition Fields
APPTeclib-Edition≤ 1.9.2
Powiązane podatności
RCE przez tworzenie dropdownów w pluginie Fields dla GLPI
Fields is a GLPI plugin that allows users to add custom fields on GLPI items forms. Prior to versions 1.13.1 a...
RCE w pluginie GLPI Addressing — command injection po uwierzytelnieniu
SQL injection w GLPI via parametr 'cycle' w skrypcie unlock_tasks.php
Pominięcie uwierzytelnienia w GLPI przez PHP type juggling