Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en a sintaxis SQL y en una consulta UNION SELECT en la función de búsqueda de la API en GLPI (CVE-2020-15226)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/10/2020
Última modificación:
14/10/2020

Descripción

En GLPI versiones anteriores a 9.5.2, se presenta una inyección SQL en la función de búsqueda de la API. No solo es posible romper la sintaxis SQL, sino que también es posible utilizar una consulta UNION SELECT para reflejar información confidencial como la versión actual de la base de datos o el usuario de la base de datos. El escenario más probable para esta vulnerabilidad es con alguien que tenga una cuenta de API en el sistema. El problema está parcheado en la versión 9.5.2. Una prueba de concepto con detalles técnicos está disponible en el aviso vinculado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* 9.5.2 (excluyendo)