Vulnerabilidad en las páginas de búsqueda en GLPI (CVE-2022-29250)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
09/06/2022
Última modificación:
16/06/2022
Descripción
GLPI es un paquete de software gratuito de administración de activos y TI que ofrece funciones de Service Desk de ITIL, seguimiento de licencias y auditoría de software. En versiones anteriores a 10.0.1, es posible añadir información extra mediante inyección SQL en las páginas de búsqueda. Para explotar esta vulnerabilidad un usuario debe estar conectado
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:glpi-project:glpi:10.0.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:glpi-project:glpi:10.0.0:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:glpi-project:glpi:10.0.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:glpi-project:glpi:10.0.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:glpi-project:glpi:10.0.0:rc3:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



