← volver
CVE-2022-31061

SQL injection on login page in GLPI

CVSS 9.8 CRITICALEPSS 51.2%CWE-89
En resumen

La página de inicio de sesión de GLPI contiene una vulnerabilidad de inyección SQL que permite a los atacantes omitir la autenticación y acceder al sistema sin credenciales. Es crítico porque la página de inicio de sesión es públicamente accesible y no requiere ningún acceso previo para explotarla.

Detalle técnico

Una vulnerabilidad de SQL injection (CWE-89) existe en el endpoint de autenticación de GLPI, permitiendo que atacantes no autenticados inyecten consultas SQL maliciosas mediante parámetros del formulario de inicio de sesión. La vulnerabilidad permite eludir autenticación y manipulación potencial de la base de datos, afectando la confidencialidad, integridad y disponibilidad de todo el sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
GLPI is a Free Asset and IT Management Software package, Data center management, ITIL Service Desk, licenses tracking and software auditing. In affected versions there is a SQL injection vulnerability which is possible on login page. No user credentials are required to exploit this vulnerability. Users are advised to upgrade as soon as possible. There are no known workarounds for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
glpi-project · glpi
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →