CVE-2023-41320: fallo de gravedad alta en glpi-project glpi
Account takeover via SQL Injection in UI layout preferences in GLPI
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
GLPI tiene una falla de inyección SQL en la funcionalidad de preferencias de diseño que permite a los atacantes tomar control de cuentas administrativas. Un atacante puede explotar esta vulnerabilidad para obtener control total del sistema.
Existe una vulnerabilidad de inyección SQL en la gestión de preferencias de diseño de GLPI que permite a los atacantes inyectar consultas SQL maliciosas. Esta inyección puede aprovecharse para extraer y modificar datos sensibles, incluidas credenciales de administrador, lo que resulta en secuestro de cuenta y comprometimiento completo del sistema.
En el mismo producto, de las más peligrosas a las menos.