CVE-2023-36808: falha de alta gravidade em glpi-project glpi
GLPI vulnerable to SQL injection through Computer Virtual Machine information
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O GLPI, um software gratuito de gerenciamento de TI, tem uma falha no formulário de Máquina Virtual de Computador que permite que atacantes injetem comandos SQL maliciosos. Isso pode permitir que um atacante roube, modifique ou delete dados sensíveis do sistema.
Vulnerabilidade de injeção SQL existe no processamento do formulário de Máquina Virtual de Computador no GLPI versões 0.80 até 10.0.7, explorável via requisições de inventário sem sanitização adequada de entrada. Um atacante com acesso para enviar informações de VM pode executar consultas SQL arbitrárias, comprometendo potencialmente integridade e confidencialidade de todo o banco de dados.
No mesmo produto, das mais perigosas para as menos.