PT-2022-20516 · Glpi · Glpi Inventory Plugin

Alexmothe93

·

Publicado

2022-06-27

·

Atualizado

2022-07-07

·

CVE-2022-31082

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do glpi-inventory-plugin anteriores à 1.0.2
Descrição
O problema diz respeito a uma vulnerabilidade de injeção de SQL no glpi-inventory-plugin para o GLPI, um pacote de software gratuito de gerenciamento de ativos e TI. Essa vulnerabilidade pode ser explorada por meio de tarefas de implantação de pacotes. O número estimado de dispositivos potencialmente afetados não foi fornecido. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada. Os detalhes técnicos sobre a exploração incluem o uso do arquivo front/deploypackage.public.php e do recurso deploy tasks.
Recomendações
Para versões anteriores à 1.0.2, atualize para a versão 1.0.2 para resolver o problema.
Como solução alternativa temporária para usuários que não possam atualizar, exclua o arquivo front/deploypackage.public.php se o recurso deploy tasks não estiver sendo utilizado.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-31082
GHSA-Q6M7-H6RJ-5WMW

Produtos afetados

Glpi Inventory Plugin