Podatność w pliku htmLawedTest.php modułu htmlawed systemu GLPI umożliwia zdalne wstrzykiwanie kodu PHP bez uwierzytelnienia. Luka jest aktywnie wykorzystywana w atakach i niesie ryzyko pełnego przejęcia kontroli nad serwerem.
▸ Pokaż oryginał (EN)
/vendor/htmlawed/htmlawed/htmLawedTest.php in the htmlawed module for GLPI through 10.0.2 allows PHP code injection.
Plik /vendor/htmlawed/htmlawed/htmLawedTest.php jest publicznie dostępnym skryptem testowym wchodzącym w skład modułu htmlawed dołączonego do GLPI. Skrypt ten nie wymaga żadnego uwierzytelnienia i nie filtruje poprawnie danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie i wykonanie dowolnego kodu PHP (CWE-74). Atakujący może wysłać odpowiednio spreparowane żądanie HTTP bezpośrednio do tego pliku, powodując wykonanie złośliwego payload'u po stronie serwera.
Atakujący bez żadnych uprawnień może zdalnie wykonać dowolny kod na serwerze (RCE), co skutkuje pełnym przejęciem systemu, kradzieżą danych, instalacją backdoor'a lub dalszym lateral movement w sieci.
Należy niezwłocznie zaktualizować GLPI do wersji wyższej niż 10.0.2, dostępnej w referencjach producenta (https://github.com/glpi-project/glpi/releases). Jako natychmiastowe obejście należy usunąć lub zablokować dostęp do pliku /vendor/htmlawed/htmlawed/htmLawedTest.php na poziomie serwera WWW lub firewall'a aplikacyjnego.
GLPI w wersjach do 10.0.2 włącznie (Glpi-Project GLPI through 10.0.2)
Publicznie dostępny exploit PoC opublikowany przez Orange Cyberdefense (GitHub) oraz na platformie Packet Storm Security. Podatność jest ujęta w katalogu CISA KEV jako aktywnie exploitowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGlpi Project Glpi
APPGlpi-Project≤ 10.0.2
CISA KEV — szczegółyi
- Dostawcai
- Teclib
- Produkti
- GLPI
- Data dodania do KEVi
- 7 marca 2023
- Termin remediation (USA)i
- 28 marca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Teclib GLPI zawiera lukę umożliwiającą zdalnego wykonania kodu w bibliotece stron trzecich htmlawed.
▸ Pokaż oryginał (EN)
Teclib GLPI contains a remote code execution vulnerability in the third-party library, htmlawed.
Powiązane podatności
GLPI: Template Injection prowadzący do RCE przez konto administratora
GLPI: Kradzież sesji przez nieuauthoryzowany dostęp do identyfikatorów sesji
GLPI: niezweryfikowana instancja obiektu umożliwia upload złośliwych plików PHP
GLPI: SQL injection i XSS w endpoincie inwentaryzacji bez uwierzytelnienia
SQL Injection w GLPI umożliwiający kradzież danych i zapis webshella