CVE-2020-5248
Öffentlicher GLPIKEY kann verwendet werden, um beliebige Daten in GLPI zu entschlüsseln
- Veröffentlicht
- 12.05.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 73,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# GLPI vor Version 9.4.6 weist eine Schwachstelle auf, die einen Standard-Verschlüsselungsschlüssel betrifft GLPI vor Version 9.4.6 weist eine Schwachstelle auf, die einen Standard-Verschlüsselungsschlüssel betrifft. GLPIKEY ist öffentlich und wird in jeder Instanz verwendet. Das bedeutet, dass jeder sensible Daten entschlüsseln kann, die mit diesem Schlüssel gespeichert wurden. Es ist möglich, den Schlüssel vor der Installation von GLPI zu ändern. Bei bestehenden Instanzen müssen die Daten jedoch mit dem neuen Schlüssel erneut verschlüsselt werden. Das Problem ist, dass wir nicht wissen können, welche Spalten oder Zeilen in der Datenbank diesen Schlüssel verwenden; insbesondere bei Plugins. Das Ändern des Schlüssels ohne Aktualisierung der Daten würde zu falschen Passwörtern führen, die von GLPI gesendet werden; das erneute Speichern über die Benutzeroberfläche funktioniert jedoch.
Quellen
2CVE-2020-5248
Proof of Concept (PoC) für CVE-2020-5248.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.