Vulnerabilidad en a sintaxis SQL y en una consulta UNION SELECT en la función de búsqueda de la API en GLPI (CVE-2020-15226)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/10/2020
Última modificación:
14/10/2020
Descripción
En GLPI versiones anteriores a 9.5.2, se presenta una inyección SQL en la función de búsqueda de la API. No solo es posible romper la sintaxis SQL, sino que también es posible utilizar una consulta UNION SELECT para reflejar información confidencial como la versión actual de la base de datos o el usuario de la base de datos. El escenario más probable para esta vulnerabilidad es con alguien que tenga una cuenta de API en el sistema. El problema está parcheado en la versión 9.5.2. Una prueba de concepto con detalles técnicos está disponible en el aviso vinculado
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* | 9.5.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



