Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una clave de cifrado predeterminada GLPIKEY en GLPI (CVE-2020-5248)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
12/05/2020
Última modificación:
14/05/2020

Descripción

GLPI versiones anteriores a 9.4.6, presenta una vulnerabilidad que involucra una clave de cifrado predeterminada. GLPIKEY es pública y es usada en todas las instancias. Esto significa que cualquier persona puede descifrar los datos confidenciales almacenados usando esta clave. Es posible cambiar la clave antes de instalar GLPI. Pero en las instancias presentes, los datos deben ser reencriptados con la nueva clave. El problema es que no podemos saber qué columnas o filas de la base de datos están usando eso; especialmente de los plugins. Cambiar la clave sin actualizar los datos resultaría en una mala contraseña enviada desde el GLPI; pero almacenarla de nuevo desde la Interfaz de Usuario funcionará.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* 9.4.6 (excluyendo)