Plugin Addressing dla systemu GLPI w wersjach poniżej 2.9.1 zawiera podatność typu command injection umożliwiającą uwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na serwerze. Podatność jest krytyczna, ponieważ daje bezpośredni dostęp do systemu operacyjnego serwera.
▸ Pokaż oryginał (EN)
GLPI is an open source IT Asset Management, issue tracking system and service desk system. The GLPI addressing plugin in versions < 2.9.1 suffers from authenticated Remote Code Execution vulnerability, allowing access to the server's underlying operating system using command injection abuse of functionality. There is no workaround for this issue and users are advised to upgrade or to disable the addressing plugin.
Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) przekazywanych do funkcji wykonujących polecenia systemowe (CWE-78). Zalogowany użytkownik może nadużyć wbudowanej funkcjonalności pluginu Addressing, wstrzykując złośliwe polecenia, które są następnie wykonywane przez system operacyjny serwera. Nie jest wymagana żadna specjalna rola ani uprawnienie wykraczające poza posiadanie konta w systemie.
Atakujący może uzyskać dostęp do systemu operacyjnego serwera i wykonać na nim dowolne polecenia, co może prowadzić do kradzieży danych, przejęcia kontroli nad serwerem lub dalszego lateral movement w sieci. Zakres wpływu wykracza poza samą aplikację (Scope: Changed), obejmując poufność, integralność i dostępność systemu.
Należy niezwłocznie zaktualizować plugin Addressing do wersji 2.9.1 lub nowszej. Producent nie przewiduje żadnego obejścia (workaround) — jedyną alternatywą dla aktualizacji jest całkowite wyłączenie pluginu Addressing w panelu administracyjnym GLPI. Szczegóły patcha dostępne w repozytorium projektu pod adresem wskazanym w referencjach.
Plugin GLPI Addressing we wszystkich wersjach poniżej 2.9.1 działający w ramach systemu GLPI (open source IT Asset Management).
W referencjach znajduje się publiczne repozytorium z exploitem (https://github.com/hansmach1ne/MyExploits/tree/main/RCE_GLPI_addressing_plugin), co zwiększa realne ryzyko wykorzystania podatności mimo braku wpisu w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:HTeclib Edition Addressing
APPTeclib-Edition< 2.9.1
Powiązane podatności
RCE przez tworzenie dropdownów w pluginie Fields dla GLPI
SQL Injection w Teclib Fields plugin dla GLPI — dostęp bez uwierzytelnienia
SQL injection w GLPI via parametr 'cycle' w skrypcie unlock_tasks.php
Pominięcie uwierzytelnienia w GLPI przez PHP type juggling
GLPI is an open-source asset and IT management software package that provides ITIL Service Desk features, lice...