CVE-2024-29889: falha de alta gravidade em glpi-project glpi
GLPI contains an SQL injection through the saved searches
Publicada em · Atualizada em
Corrija em breve. Ela tem exploit funcional público.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
O GLPI possui uma falha de segurança na funcionalidade de buscas salvas que permite que usuários logados injetem comandos SQL maliciosos. Um atacante poderia usar isso para alterar os dados de conta de outro usuário e assumir o controle dela.
Vulnerabilidade de injeção SQL na funcionalidade de buscas salvas do GLPI anterior à versão 10.0.15 permite que atacantes autenticados executem consultas SQL arbitrárias. O vetor de ataque requer credenciais válidas de usuário e pode resultar em modificação não autorizada de dados de conta e elevação de privilégio através da tomada de controle de conta.
No mesmo produto, das mais perigosas para as menos.