CVE-2020-11060
Exécution de code à distance dans GLPI
- Publié
- 12 mai 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 14 juin 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 95,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans GLPI avant la version 9.4.6, un attaquant peut exécuter des commandes système en abusant de la fonctionnalité de sauvegarde. Théoriquement, cette vulnérabilité peut être exploitée par un attaquant sans compte valide en utilisant un CSRF. En raison de la difficulté de l'exploitation, l'attaque n'est envisageable que par un compte disposant de privilèges de Maintenance et du droit d'ajouter des réseaux WIFI. Ce problème est corrigé dans la version 9.4.6.
Sources
3- cve-2020-11060-pocExploit
POC Python3 pour CVE 2020-11060
Brian Peters · php · 14 juin 2021
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.