Vulnerabilidad en una clave de cifrado predeterminada GLPIKEY en GLPI (CVE-2020-5248)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
12/05/2020
Última modificación:
14/05/2020
Descripción
GLPI versiones anteriores a 9.4.6, presenta una vulnerabilidad que involucra una clave de cifrado predeterminada. GLPIKEY es pública y es usada en todas las instancias. Esto significa que cualquier persona puede descifrar los datos confidenciales almacenados usando esta clave. Es posible cambiar la clave antes de instalar GLPI. Pero en las instancias presentes, los datos deben ser reencriptados con la nueva clave. El problema es que no podemos saber qué columnas o filas de la base de datos están usando eso; especialmente de los plugins. Cambiar la clave sin actualizar los datos resultaría en una mala contraseña enviada desde el GLPI; pero almacenarla de nuevo desde la Interfaz de Usuario funcionará.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* | 9.4.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página