Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad autocompletion del archivo ajax/autocompletion.php en las cuentas de GLPI (CVE-2019-14666)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
25/09/2019
Última modificación:
24/08/2020

Descripción

GLPI versiones hasta 9.4.3, es propenso a la toma de control de cuentas mediante el abuso de la funcionalidad autocompletion del archivo ajax/autocompletion.php. La falta de comprobación correcta conlleva a la recuperación del token generado por medio de la funcionalidad password reset y, por lo tanto, un atacante autenticado puede establecer una contraseña arbitraria para cualquier usuario. Esta vulnerabilidad puede ser explotada para tomar el control de la cuenta de administrador. También se puede abusar de esta vulnerabilidad para obtener otros campos confidenciales como claves de la API o los hashes de contraseñas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* 9.4.3 (incluyendo)