CVE-2024-29889highCWE-89

CVE-2024-29889: falha de alta gravidade em glpi-project glpi

GLPI contains an SQL injection through the saved searches

Publicada em · Atualizada em

48Vexday Risk Score

Corrija em breve. Ela tem exploit funcional público.

ssvc Attendcvss 7.1epss 63%
probabilidade de exploração
63%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produto — porque o código vulnerável não está presente no produto
red_hat_products
Em resumo

O GLPI possui uma falha de segurança na funcionalidade de buscas salvas que permite que usuários logados injetem comandos SQL maliciosos. Um atacante poderia usar isso para alterar os dados de conta de outro usuário e assumir o controle dela.

Detalhe técnico

Vulnerabilidade de injeção SQL na funcionalidade de buscas salvas do GLPI anterior à versão 10.0.15 permite que atacantes autenticados executem consultas SQL arbitrárias. O vetor de ataque requer credenciais válidas de usuário e pode resultar em modificação não autorizada de dados de conta e elevação de privilégio através da tomada de controle de conta.

Resumo gerado e traduzido por IA a partir da descrição oficial.
GLPI is a Free Asset and IT Management Software package. Prior to 10.0.15, an authenticated user can exploit a SQL injection vulnerability in the saved searches feature to alter another user account data take control of it. This vulnerability is fixed in 10.0.15.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Produtos afetados
glpi-project · glpi