CVE-2022-31061: fallo crítico en glpi-project glpi
SQL injection on login page in GLPI
Publicada el · Actualizada el
Haz seguimiento. Ella tiene prueba de concepto pública.
La página de inicio de sesión de GLPI contiene una vulnerabilidad de inyección SQL que permite a los atacantes omitir la autenticación y acceder al sistema sin credenciales. Es crítico porque la página de inicio de sesión es públicamente accesible y no requiere ningún acceso previo para explotarla.
Una vulnerabilidad de SQL injection (CWE-89) existe en el endpoint de autenticación de GLPI, permitiendo que atacantes no autenticados inyecten consultas SQL maliciosas mediante parámetros del formulario de inicio de sesión. La vulnerabilidad permite eludir autenticación y manipulación potencial de la base de datos, afectando la confidencialidad, integridad y disponibilidad de todo el sistema.
En el mismo producto, de las más peligrosas a las menos.