CVE-2022-35914
Teclib GLPI Sicherheitslücke bei Remote Code Execution
- Veröffentlicht
- 19.09.2022
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 07.03.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
/vendor/htmlawed/htmlawed/htmLawedTest.php im htmlawed-Modul für GLPI bis 10.0.2 ermöglicht PHP-Code-Injection.
Quellen
10Nicht authentifizierte RCE in GLPI 10.0.2
Proof-of-concept-Exploit für CVE-2022-35914, eine Command Injection-Sicherheitslücke in GLPI über ein Skript einer Drittanbieter-Bibliothek. Führt beliebige Befehle auf anfälligen GLPI-Instanzen aus.
- CVE-2022-35914-RCEExploit
PoC-Exploit für CVE-2022-35914 — GLPI v.10.0.2 htmLawed: Befehlsinjektion, Befehlsausführung und Unterstützung für Reverse Shells.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.