CVE-2022-39323: falha de alta gravidade em glpi-project glpi
SQL Injection on REST API in GLPI
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O GLPI possui uma falha de SQL Injection na API REST, no parâmetro user_token, que permite ataques baseados em tempo para extrair dados sensíveis. Essa vulnerabilidade autoriza usuários não autorizados a contornar a autenticação e acessar ou modificar o banco de dados do sistema.
Existe uma vulnerabilidade de SQL Injection baseada em tempo no mecanismo de autenticação user_token da API REST do GLPI (CWE-89), permitindo que invasores remotos executem consultas SQL arbitrárias sem autenticação. O ataque explora validação inadequada de entrada no endpoint da API, possibilitando exfiltração de dados através de canais de tempo; corrigido na versão 10.0.4.
No mesmo produto, das mais perigosas para as menos.