← volver
CVE-2023-41320

Account takeover via SQL Injection in UI layout preferences in GLPI

CVSS 8.1 HIGHEPSS 32.1%CWE-89
En resumen

GLPI tiene una falla de inyección SQL en la funcionalidad de preferencias de diseño que permite a los atacantes tomar control de cuentas administrativas. Un atacante puede explotar esta vulnerabilidad para obtener control total del sistema.

Detalle técnico

Existe una vulnerabilidad de inyección SQL en la gestión de preferencias de diseño de GLPI que permite a los atacantes inyectar consultas SQL maliciosas. Esta inyección puede aprovecharse para extraer y modificar datos sensibles, incluidas credenciales de administrador, lo que resulta en secuestro de cuenta y comprometimiento completo del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
GLPI stands for Gestionnaire Libre de Parc Informatique is a Free Asset and IT Management Software package, that provides ITIL Service Desk features, licenses tracking and software auditing. UI layout preferences management can be hijacked to lead to SQL injection. This injection can be use to takeover an administrator account. Users are advised to upgrade to version 10.0.10. There are no known workarounds for this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Productos afectados
glpi-project · glpi

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →