CVE-2023-36808
GLPI معرّض لثغرة حقن SQL عبر معلومات الآلة الافتراضية للحاسوب
- تم النشر
- 05/07/2023
- محدث
- 18/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
GLPI هو برنامج مجاني لإدارة الأصول وتقنية المعلومات. بدءًا من الإصدار 0.80 وقبل الإصدار 10.0.8، يمكن استخدام نموذج الآلة الافتراضية للحاسوب وطلب الجرد في GLPI لتنفيذ هجوم حقن SQL. يحتوي الإصدار 10.0.8 على تصحيح لهذه المشكلة. كحل بديل، يمكن تعطيل الجرد الأصلي.
المصادر
1- exploit-cve-2023-36808استغلال
# استغلال حقن SQL أعمى قائم على الوقت لـ CVE-2023-36808 في GLPI < 10.0.10 يستخرج بيانات اعتماد المستخدمين ومحتويات قاعدة البيانات عبر نقطة نهاية جرد XML غير المصادق عليها مع تحسين البحث الثنائي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.