CVE-2023-41320: falha de alta gravidade em glpi-project glpi
Account takeover via SQL Injection in UI layout preferences in GLPI
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
GLPI possui uma falha de injeção SQL na funcionalidade de preferências de layout que permite que atacantes assumam contas de administrador. Um atacante pode explorar essa vulnerabilidade para obter controle total do sistema.
Uma vulnerabilidade de injeção SQL existe no gerenciamento de preferências de layout da GLPI, permitindo que atacantes injetem consultas SQL maliciosas. Essa injeção pode ser usada para extrair e modificar dados sensíveis, incluindo credenciais de administrador, resultando em sequestro de conta e comprometimento completo do sistema.
No mesmo produto, das mais perigosas para as menos.