CVE-2020-11035: falha de alta gravidade em glpi-project GLPI
weak CSRF tokens in GLPI
Publicada em · Atualizada em
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.5epss 0.8%
probabilidade de exploração
0.8%top 45% das CVEs
exploração observada
nãonenhuma fonte reporta
In GLPI after version 0.83.3 and before version 9.4.6, the CSRF tokens are generated using an insecure algorithm. The implementation uses rand and uniqid and MD5 which does not provide secure values. This is fixed in version 9.4.6.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Produtos afetados
glpi-project · GLPICVEs relacionadas — glpi-project GLPI
No mesmo produto, das mais perigosas para as menos.
CVE-2020-11060HIGHRemote Code Execution in GLPIEPSS 10.9%CVE-2020-11034MEDIUMbypass of manageRedirect in GLPIEPSS 7.6%CVE-2020-11033MEDIUMAble to read any token through API user endpoint in GLPIEPSS 1.0%CVE-2020-11032HIGHSQL injection on addme_observer and addme_assign in GLPIEPSS 1.0%CVE-2020-11036HIGHXSS in GLPIEPSS 0.8%CVE-2020-11031HIGHInsecure encryption algorithm in GLPIEPSS 0.3%
Referências
https://github.com/glpi-project/glpi/security/advisories/GHSA-w7q8-58qp-vmpfhttps://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/5WQMONZRWLWOXMHMYWR7A5Q5JJERPMVC/https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/Q4BG2UTINBVV7MTJRXKBQ26GV2UINA6L/