CRITICAL🇬🇧 English

CVE-2021-43779

RCE w pluginie GLPI Addressing — command injection po uwierzytelnieniu

CVSS 9.9v3.1pub. 2022-01-05upd. 2025-09-08

Plugin Addressing dla systemu GLPI w wersjach poniżej 2.9.1 zawiera podatność typu command injection umożliwiającą uwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na serwerze. Podatność jest krytyczna, ponieważ daje bezpośredni dostęp do systemu operacyjnego serwera.

Pokaż oryginał (EN)

GLPI is an open source IT Asset Management, issue tracking system and service desk system. The GLPI addressing plugin in versions < 2.9.1 suffers from authenticated Remote Code Execution vulnerability, allowing access to the server's underlying operating system using command injection abuse of functionality. There is no workaround for this issue and users are advised to upgrade or to disable the addressing plugin.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) przekazywanych do funkcji wykonujących polecenia systemowe (CWE-78). Zalogowany użytkownik może nadużyć wbudowanej funkcjonalności pluginu Addressing, wstrzykując złośliwe polecenia, które są następnie wykonywane przez system operacyjny serwera. Nie jest wymagana żadna specjalna rola ani uprawnienie wykraczające poza posiadanie konta w systemie.

Skutki

Atakujący może uzyskać dostęp do systemu operacyjnego serwera i wykonać na nim dowolne polecenia, co może prowadzić do kradzieży danych, przejęcia kontroli nad serwerem lub dalszego lateral movement w sieci. Zakres wpływu wykracza poza samą aplikację (Scope: Changed), obejmując poufność, integralność i dostępność systemu.

Mitygacja

Należy niezwłocznie zaktualizować plugin Addressing do wersji 2.9.1 lub nowszej. Producent nie przewiduje żadnego obejścia (workaround) — jedyną alternatywą dla aktualizacji jest całkowite wyłączenie pluginu Addressing w panelu administracyjnym GLPI. Szczegóły patcha dostępne w repozytorium projektu pod adresem wskazanym w referencjach.

Kogo dotyczy

Plugin GLPI Addressing we wszystkich wersjach poniżej 2.9.1 działający w ramach systemu GLPI (open source IT Asset Management).

Uwagi

W referencjach znajduje się publiczne repozytorium z exploitem (https://github.com/hansmach1ne/MyExploits/tree/main/RCE_GLPI_addressing_plugin), co zwiększa realne ryzyko wykorzystania podatności mimo braku wpisu w CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H
  • Teclib Edition Addressing

    APP
    Teclib-Edition
    < 2.9.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2026-23489CRITICAL9.1PL ✓ten sam vendor

RCE przez tworzenie dropdownów w pluginie Fields dla GLPI

CVE-2019-12723CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Teclib Fields plugin dla GLPI — dostęp bez uwierzytelnienia

CVE-2019-10232CRITICAL9.8PL ✓ten sam vendor

SQL injection w GLPI via parametr 'cycle' w skrypcie unlock_tasks.php

CVE-2019-10231CRITICAL9.8PL ✓ten sam vendor

Pominięcie uwierzytelnienia w GLPI przez PHP type juggling

CVE-2026-22248HIGH8.0ten sam vendor

GLPI is an open-source asset and IT management software package that provides ITIL Service Desk features, lice...