Vulnerabilidad en el uso de los canales RSS o del calendario externo en la planificación en GLPI (CVE-2022-36112)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
14/09/2022
Última modificación:
19/09/2022
Descripción
GLPI son las siglas de Gestionnaire Libre de Parc Informatique y es un Paquete de Software Libre de Administración de Activos y TI, que proporciona funciones de Service Desk de ITIL, seguimiento de licencias y auditoría de software. El uso de los canales RSS o del calendario externo en la planificación está sujeto a una explotación de tipo SSRF. Las peticiones del lado del servidor pueden usarse para escanear el puerto del servidor o los servicios abiertos en el servidor GLPI o su red privada. Las respuestas a las consultas no están expuestas al usuario final (SSRF ciego). Es recomendado a usuarios actualizar a versión 10.0.3 para resolver este problema. No se presentan mitigaciones conocidas
Impacto
Puntuación base 3.x
5.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:glpi-project:glpi:*:*:*:*:*:*:*:* | 10.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



