PT-2025-7036 · Glpi+1 · Glpi+1
Publicado
2025-01-23
·
Atualizado
2026-02-16
·
CVE-2025-24799
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do GLPI anteriores à 10.0.18
Descrição
O GLPI é um pacote de software para gerenciamento de ativos e de TI. Um usuário não autenticado pode realizar uma injeção de SQL através do endpoint de inventário. Isso permite que um atacante execute comandos SQL arbitrários. Uma grande violação de dados na Eurofiber France, impactando mais de 3.600 clientes, incluindo Thales, Orange e ministérios franceses, foi atribuída à exploração dessa falha. A vulnerabilidade é explorável através do endpoint da API
/inventory, onde a entrada para consultas SQL não é devidamente sanitizada. O endpoint inventory é vulnerável a injeção de SQL devido à manipulação inadequada de dados fornecidos pelo usuário.Recomendações
Atualize o GLPI para a versão 10.0.18 ou posterior.
Exploit
Correção
SQL injection
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Glpi