CVE-2020-15175: falha de alta gravidade em glpi-project glpi
Unauthenticated File Deletion in GLPI
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Um atacante não autenticado pode deletar o arquivo .htaccess do diretório de arquivos do GLPI, expondo dados sensíveis como sessões de usuários e logs. Isso permite que ele se passe por administradores e assuma o controle do sistema.
O CVE-2020-15175 explora validação inadequada de entrada no endpoint pluginimage.send.php, permitindo que usuários não autenticados manipulem parâmetros e deletem o arquivo .htaccess que controla acesso. Isso remove proteções de listagem de diretórios, expondo tokens de sessão e logs sensíveis que viabilizam escalação de privilégio e comprometimento total do sistema.
No mesmo produto, das mais perigosas para as menos.