Vulnerabilidad en la base de datos como "url_base" y "url_base_api" en el endpoint "install/install.php" en GLPI (CVE-2020-15177)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/10/2020
Última modificación:
16/10/2020
Descripción
En GLPI versiones anteriores a 9.5.2, el endpoint "install/install.php" almacena de forma no segura la entrada del usuario en la base de datos como "url_base" y "url_base_api". Se hace referencia a estas configuraciones en toda la aplicación y permiten vulnerabilidades como Cross-Site Scripting y Redireccionamiento No Seguro. Dado que no se requiere autenticación para realizar estos cambios, cualquiera podría apuntar estos campos a sitios web maliciosos o ingresar datos de formulario para desencadenar un XSS. Aprovechando JavaScript es posible robar cookies, realizar acciones como el usuario, etc. El problema está parcheado en la versión 9.5.2
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* | 9.5.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



