← voltar
CVE-2022-31061

SQL injection on login page in GLPI

CVSS 9.8 CRITICALEPSS 51.2%CWE-89
Em resumo

A página de login do GLPI possui uma vulnerabilidade de injeção SQL que permite que invasores ignorem a autenticação e acessem o sistema sem credenciais. É crítico porque a página de login é publicamente acessível e não exige nenhum acesso prévio para exploração.

Detalhe técnico

Uma vulnerabilidade de SQL injection (CWE-89) existe no endpoint de login do GLPI, permitindo que atacantes não autenticados injetem consultas SQL maliciosas através dos parâmetros do formulário de login. A falha permite contorno de autenticação e manipulação potencial do banco de dados, afetando confidencialidade, integridade e disponibilidade de todo o sistema.

Resumo gerado e traduzido por IA a partir da descrição oficial.
GLPI is a Free Asset and IT Management Software package, Data center management, ITIL Service Desk, licenses tracking and software auditing. In affected versions there is a SQL injection vulnerability which is possible on login page. No user credentials are required to exploit this vulnerability. Users are advised to upgrade as soon as possible. There are no known workarounds for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
glpi-project · glpi
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →