CVE-2023-36808
GLPI vulnerable a inyección SQL a través de la información de la máquina virtual del computador
- Publicado
- 5 jul 2023
- Actualizado
- 18 oct 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
GLPI es un paquete de software gratuito de gestión de activos y TI. Desde la versión 0.80 y antes de la versión 10.0.8, el formulario de Máquina Virtual de Computadora y la solicitud de inventario de GLPI pueden utilizarse para realizar un ataque de inyección SQL. La versión 10.0.8 incluye un parche para este problema. Como solución alternativa, se puede deshabilitar el inventario nativo.
Fuentes
1- exploit-cve-2023-36808Exploit
Exploit de inyección SQL ciega basada en tiempo para CVE-2023-36808 en GLPI < 10.0.10. Extrae credenciales de usuario y contenido de la base de datos a través del endpoint de inventario XML no autenticado con optimización de búsqueda binaria.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.