CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-35914

PHP code injection w module htmlawed systemu GLPI

CVSS 9.8v3.1pub. 2022-09-19upd. 2025-11-03

Podatność w pliku htmLawedTest.php modułu htmlawed systemu GLPI umożliwia zdalne wstrzykiwanie kodu PHP bez uwierzytelnienia. Luka jest aktywnie wykorzystywana w atakach i niesie ryzyko pełnego przejęcia kontroli nad serwerem.

Pokaż oryginał (EN)

/vendor/htmlawed/htmlawed/htmLawedTest.php in the htmlawed module for GLPI through 10.0.2 allows PHP code injection.

🤖 Analiza AI
Jak działa

Plik /vendor/htmlawed/htmlawed/htmLawedTest.php jest publicznie dostępnym skryptem testowym wchodzącym w skład modułu htmlawed dołączonego do GLPI. Skrypt ten nie wymaga żadnego uwierzytelnienia i nie filtruje poprawnie danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie i wykonanie dowolnego kodu PHP (CWE-74). Atakujący może wysłać odpowiednio spreparowane żądanie HTTP bezpośrednio do tego pliku, powodując wykonanie złośliwego payload'u po stronie serwera.

Skutki

Atakujący bez żadnych uprawnień może zdalnie wykonać dowolny kod na serwerze (RCE), co skutkuje pełnym przejęciem systemu, kradzieżą danych, instalacją backdoor'a lub dalszym lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować GLPI do wersji wyższej niż 10.0.2, dostępnej w referencjach producenta (https://github.com/glpi-project/glpi/releases). Jako natychmiastowe obejście należy usunąć lub zablokować dostęp do pliku /vendor/htmlawed/htmlawed/htmLawedTest.php na poziomie serwera WWW lub firewall'a aplikacyjnego.

Kogo dotyczy

GLPI w wersjach do 10.0.2 włącznie (Glpi-Project GLPI through 10.0.2)

Uwagi

Publicznie dostępny exploit PoC opublikowany przez Orange Cyberdefense (GitHub) oraz na platformie Packet Storm Security. Podatność jest ujęta w katalogu CISA KEV jako aktywnie exploitowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Glpi Project Glpi

    APP
    Glpi-Project
    ≤ 10.0.2

CISA KEV — szczegółyi

Dostawcai
Teclib
Produkti
GLPI
Data dodania do KEVi
7 marca 2023
Termin remediation (USA)i
28 marca 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Teclib GLPI zawiera lukę umożliwiającą zdalnego wykonania kodu w bibliotece stron trzecich htmlawed.

tłumaczenie AI
Pokaż oryginał (EN)

Teclib GLPI contains a remote code execution vulnerability in the third-party library, htmlawed.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 28 marca 2023
CWE
Referencje

Powiązane podatności

CVE-2026-26026CRITICAL9.1PL ✓ten sam produkt

GLPI: Template Injection prowadzący do RCE przez konto administratora

CVE-2024-50339CRITICAL9.3PL ✓ten sam produkt

GLPI: Kradzież sesji przez nieuauthoryzowany dostęp do identyfikatorów sesji

CVE-2023-42802CRITICAL10.0PL ✓ten sam produkt

GLPI: niezweryfikowana instancja obiektu umożliwia upload złośliwych plików PHP

CVE-2023-28849CRITICAL10.0PL ✓ten sam produkt

GLPI: SQL injection i XSS w endpoincie inwentaryzacji bez uwierzytelnienia

CVE-2023-28838CRITICAL9.6PL ✓ten sam produkt

SQL Injection w GLPI umożliwiający kradzież danych i zapis webshella