Vulnerabilidad en la definición de un nuevo tipo de presupuesto en GLPI (CVE-2021-21325)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/03/2021
Última modificación:
17/03/2021
Descripción
GLPI es un paquete de software de gestión de activos y TI de código abierto que proporciona funcionalidades de ITIL Service Desk, seguimiento de licencias y auditoría de software. En GLPI versiones anteriores a 9.5.4, el usuario puede definir un nuevo tipo de presupuesto. Esta entrada no es filtrada correctamente. Esto resulta en un ataque de tipo cross-site scripting. Para explotar este endpoint, el atacante necesita estar autenticado. Esto es corregido en versión 9.5.4
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* | 9.5.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página