
إثبات المفهوم (PoC) لـ CVE-2020-5248.
إثبات المفهوم (PoC) لـ CVE-2020-5248.
يحتوي GLPI قبل الإصدار 9.4.6 على ثغرة تتعلق بمفتاح تشفير افتراضي. GLPIKEY عام ويُستخدم في كل نسخة. هذا يعني أن أي شخص يمكنه فك تشفير البيانات الحساسة المخزنة باستخدام هذا المفتاح. من الممكن تغيير المفتاح قبل تثبيت GLPI. لكن في النسخ الموجودة، يجب إعادة تشفير البيانات بالمفتاح الجديد. المشكلة هي أننا لا نستطيع معرفة أي الأعمدة أو الصفوف في قاعدة البيانات تستخدم هذا المفتاح؛ خاصةً من الإضافات. تغيير المفتاح دون تحديث البيانات سيؤدي إلى كلمات مرور خاطئة تُرسل من GLPI؛ لكن إعادة تخزينها من واجهة المستخدم ستعمل.
استبدل السلسلة النصية "INSERT_COIN" بتلك التي ترغب في فك تشفيرها على الرابط https://github.com/venomnis/CVE-2020-5248/blob/main/decrypt_any.php.