Plugin Fields dla GLPI umożliwia użytkownikom uprawnionym do tworzenia dropdownów wykonanie dowolnego kodu PHP na serwerze. Podatność jest krytyczna, ponieważ prowadzi do pełnego przejęcia kontroli nad serwerem aplikacji.
▸ Pokaż oryginał (EN)
Fields is a GLPI plugin that allows users to add custom fields on GLPI items forms. Prior to version 1.23.3, it is possible to execute arbitrary PHP code from users that are allowed to create dropdowns. This issue has been patched in version 1.23.3.
Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) podczas tworzenia elementów typu dropdown w pluginie Fields. Użytkownik posiadający uprawnienia do tworzenia dropdownów może dostarczyć spreparowane dane, które zostają wykonane jako kod PHP po stronie serwera. Nie jest wymagana interakcja użytkownika ani szczególnie niskie uprawnienia — wystarczy dostęp do funkcji zarządzania dropdownami.
Atakujący może wykonać dowolny kod PHP na serwerze, co w praktyce oznacza pełne przejęcie systemu — odczyt i modyfikację danych, instalację backdoorów oraz lateral movement w sieci.
Należy zaktualizować plugin Fields do wersji 1.23.3, w której podatność została naprawiona. Patch dostępny jest w repozytorium GitHub producenta: https://github.com/pluginsGLPI/fields/releases/tag/1.23.3
Plugin Fields dla GLPI (Teclib-Edition) w wersjach wcześniejszych niż 1.23.3.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HTeclib Edition Fields
APPTeclib-Edition< 1.23.3
Powiązane podatności
SQL Injection w Teclib Fields plugin dla GLPI — dostęp bez uwierzytelnienia
Fields is a GLPI plugin that allows users to add custom fields on GLPI items forms. Prior to versions 1.13.1 a...
RCE w pluginie GLPI Addressing — command injection po uwierzytelnieniu
SQL injection w GLPI via parametr 'cycle' w skrypcie unlock_tasks.php
Pominięcie uwierzytelnienia w GLPI przez PHP type juggling