CRITICAL🇵🇱 Wersja polska

CVE-2023-28849

CVSS 10.0v3.1pub. 2023-04-05upd. 2024-11-21

GLPI is a free asset and IT management software package. Starting in version 10.0.0 and prior to version 10.0.7, GLPI inventory endpoint can be used to drive a SQL injection attack. It can also be used to store malicious code that could be used to perform XSS attack. By default, GLPI inventory endpoint requires no authentication. Version 10.0.7 contains a patch for this issue. As a workaround, disable native inventory.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Glpi Project Glpi

    APP
    Glpi-Project
    10.0.0 – 10.0.7 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
SQLiXSS
CWE
References

Related vulnerabilities

CVE-2022-35914CRITICAL9.8⚠ KEVPL ✓same product

PHP code injection w module htmlawed systemu GLPI

CVE-2026-26026CRITICAL9.1PL ✓same product

GLPI: Template Injection prowadzący do RCE przez konto administratora

CVE-2024-50339CRITICAL9.3PL ✓same product

GLPI: Kradzież sesji przez nieuauthoryzowany dostęp do identyfikatorów sesji

CVE-2023-42802CRITICAL10.0PL ✓same product

GLPI: niezweryfikowana instancja obiektu umożliwia upload złośliwych plików PHP

CVE-2023-28838CRITICAL9.6PL ✓same product

SQL Injection w GLPI umożliwiający kradzież danych i zapis webshella