Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los comentarios de los elementos de la base de Conocimiento en el campo User-Agent en GLPI (CVE-2020-11036)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/05/2020
Última modificación:
07/11/2023

Descripción

En GLPI versiones anteriores a 9.4.6, se presentan múltiples vulnerabilidades de tipo XSS almacenado relacionadas. El paquete es vulnerable a ataques de tipo XSS Almacenado en los comentarios de los elementos de la base de Conocimiento. Agregar un comentario con contenido "(script)alert(1)(/script)" reproduce el ataque. Esto puede ser explotado por un usuario con privilegios de administrador en el campo User-Agent. También puede ser explotado por un externo por medio de los siguientes pasos: 1. Cree un usuario con el apellido "onmouseover="alert(document.cookie)" y un primer nombre vacío. 2. Con este usuario, cree un ticket. 3. Como administrador (u otro usuario privilegiado) abra el ticket creado. 4. En el campo "last update", coloque el mouse sobre el nombre del usuario. 5. El ataque de tipo XSS se activa. Esto es corregido en la versión 9.4.6.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* 9.4.6 (excluyendo)