GLPI w wersjach od 10.0.0 do 10.0.6 zawiera krytyczną podatność w endpoincie inwentaryzacji, który domyślnie nie wymaga uwierzytelnienia. Atakujący zdalnie i bez logowania może przeprowadzić atak SQL injection oraz zapisać złośliwy kod umożliwiający wykonanie ataku XSS.
▸ Pokaż oryginał (EN)
GLPI is a free asset and IT management software package. Starting in version 10.0.0 and prior to version 10.0.7, GLPI inventory endpoint can be used to drive a SQL injection attack. It can also be used to store malicious code that could be used to perform XSS attack. By default, GLPI inventory endpoint requires no authentication. Version 10.0.7 contains a patch for this issue. As a workaround, disable native inventory.
Endpoint inwentaryzacji GLPI akceptuje dane wejściowe bez wymagania uwierzytelnienia, co pozwala dowolnemu atakującemu na przesłanie spreparowanych żądań. Dane te mogą zawierać złośliwe zapytania SQL (SQL injection, CWE-89), które są wykonywane przez bazę danych aplikacji. Ponadto endpoint umożliwia zapisanie złośliwego kodu po stronie serwera (stored XSS, CWE-79), który może zostać wykonany w przeglądarce innych użytkowników aplikacji.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać lub zmodyfikować jej zawartość, a także trwale osadzić złośliwy skrypt wykonywany w kontekście przeglądarki zalogowanych użytkowników, co może prowadzić do przejęcia sesji lub dalszej kompromitacji systemu.
Należy zaktualizować GLPI do wersji 10.0.7, która zawiera patch eliminujący podatność. Jeśli aktualizacja nie jest możliwa natychmiast, jako obejście należy wyłączyć funkcję natywnej inwentaryzacji (native inventory) w konfiguracji aplikacji.
GLPI w wersjach od 10.0.0 do 10.0.6 (przed 10.0.7)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NGlpi Project Glpi
APPGlpi-Project10.0.0 – 10.0.7 (bez)
Powiązane podatności
PHP code injection w module htmlawed systemu GLPI
GLPI: Template Injection prowadzący do RCE przez konto administratora
GLPI: Kradzież sesji przez nieuauthoryzowany dostęp do identyfikatorów sesji
GLPI: niezweryfikowana instancja obiektu umożliwia upload złośliwych plików PHP
SQL Injection w GLPI umożliwiający kradzież danych i zapis webshella