CRITICAL🇬🇧 English

CVE-2023-28849

GLPI: SQL injection i XSS w endpoincie inwentaryzacji bez uwierzytelnienia

CVSS 10.0v3.1pub. 2023-04-05upd. 2024-11-21

GLPI w wersjach od 10.0.0 do 10.0.6 zawiera krytyczną podatność w endpoincie inwentaryzacji, który domyślnie nie wymaga uwierzytelnienia. Atakujący zdalnie i bez logowania może przeprowadzić atak SQL injection oraz zapisać złośliwy kod umożliwiający wykonanie ataku XSS.

Pokaż oryginał (EN)

GLPI is a free asset and IT management software package. Starting in version 10.0.0 and prior to version 10.0.7, GLPI inventory endpoint can be used to drive a SQL injection attack. It can also be used to store malicious code that could be used to perform XSS attack. By default, GLPI inventory endpoint requires no authentication. Version 10.0.7 contains a patch for this issue. As a workaround, disable native inventory.

🤖 Analiza AI
Jak działa

Endpoint inwentaryzacji GLPI akceptuje dane wejściowe bez wymagania uwierzytelnienia, co pozwala dowolnemu atakującemu na przesłanie spreparowanych żądań. Dane te mogą zawierać złośliwe zapytania SQL (SQL injection, CWE-89), które są wykonywane przez bazę danych aplikacji. Ponadto endpoint umożliwia zapisanie złośliwego kodu po stronie serwera (stored XSS, CWE-79), który może zostać wykonany w przeglądarce innych użytkowników aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać lub zmodyfikować jej zawartość, a także trwale osadzić złośliwy skrypt wykonywany w kontekście przeglądarki zalogowanych użytkowników, co może prowadzić do przejęcia sesji lub dalszej kompromitacji systemu.

Mitygacja

Należy zaktualizować GLPI do wersji 10.0.7, która zawiera patch eliminujący podatność. Jeśli aktualizacja nie jest możliwa natychmiast, jako obejście należy wyłączyć funkcję natywnej inwentaryzacji (native inventory) w konfiguracji aplikacji.

Kogo dotyczy

GLPI w wersjach od 10.0.0 do 10.0.6 (przed 10.0.7)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Glpi Project Glpi

    APP
    Glpi-Project
    10.0.0 – 10.0.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiXSS
CWE
Referencje

Powiązane podatności

CVE-2022-35914CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP code injection w module htmlawed systemu GLPI

CVE-2026-26026CRITICAL9.1PL ✓ten sam produkt

GLPI: Template Injection prowadzący do RCE przez konto administratora

CVE-2024-50339CRITICAL9.3PL ✓ten sam produkt

GLPI: Kradzież sesji przez nieuauthoryzowany dostęp do identyfikatorów sesji

CVE-2023-42802CRITICAL10.0PL ✓ten sam produkt

GLPI: niezweryfikowana instancja obiektu umożliwia upload złośliwych plików PHP

CVE-2023-28838CRITICAL9.6PL ✓ten sam produkt

SQL Injection w GLPI umożliwiający kradzież danych i zapis webshella