← volver
CVE-2023-41320highCWE-89

Account takeover via SQL Injection in UI layout preferences in GLPI

33Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 8.1epss 32%
probabilidad de explotación
32%top 2% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

GLPI tiene una falla de inyección SQL en la funcionalidad de preferencias de diseño que permite a los atacantes tomar control de cuentas administrativas. Un atacante puede explotar esta vulnerabilidad para obtener control total del sistema.

Detalle técnico

Existe una vulnerabilidad de inyección SQL en la gestión de preferencias de diseño de GLPI que permite a los atacantes inyectar consultas SQL maliciosas. Esta inyección puede aprovecharse para extraer y modificar datos sensibles, incluidas credenciales de administrador, lo que resulta en secuestro de cuenta y comprometimiento completo del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
GLPI stands for Gestionnaire Libre de Parc Informatique is a Free Asset and IT Management Software package, that provides ITIL Service Desk features, licenses tracking and software auditing. UI layout preferences management can be hijacked to lead to SQL injection. This injection can be use to takeover an administrator account. Users are advised to upgrade to version 10.0.10. There are no known workarounds for this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Productos afectados
glpi-project · glpi