CVE-2020-5248
المفتاح العام GLPIKEY يمكن استخدامه لفك تشفير أي بيانات في GLPI
- تم النشر
- 12/05/2020
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 73.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في GLPI قبل الإصدار 9.4.6 تتعلق بمفتاح تشفير افتراضي يحتوي GLPI قبل الإصدار 9.4.6 على ثغرة تتعلق بمفتاح تشفير افتراضي. مفتاح GLPIKEY عام ويُستخدم في كل نسخة. هذا يعني أن أي شخص يمكنه فك تشفير البيانات الحساسة المخزنة باستخدام هذا المفتاح. من الممكن تغيير المفتاح قبل تثبيت GLPI. لكن في النسخ الموجودة، يجب إعادة تشفير البيانات بالمفتاح الجديد. المشكلة هي أننا لا نستطيع معرفة أي الأعمدة أو الصفوف في قاعدة البيانات تستخدم هذا المفتاح؛ خاصةً من الإضافات. تغيير المفتاح دون تحديث البيانات سيؤدي إلى كلمات مرور خاطئة مرسلة من glpi؛ لكن تخزينها مرة أخرى من واجهة المستخدم سيعمل.
المصادر
2CVE-2020-5248
إثبات المفهوم (PoC) لـ CVE-2020-5248.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.