CVE-2020-5248
Clé GLPIKEY publique pouvant être utilisée pour déchiffrer toutes les données dans GLPI
- Publié
- 12 mai 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 73,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# GLPI avant la version 9.4.6 présente une vulnérabilité impliquant une clé de chiffrement par défaut. GLPIKEY est publique et est utilisée sur chaque instance. Cela signifie que n'importe qui peut déchiffrer les données sensibles stockées avec cette clé. Il est possible de changer la clé avant d'installer GLPI. Mais sur les instances existantes, les données doivent être rechiffrées avec la nouvelle clé. Le problème est que nous ne pouvons pas savoir quelles colonnes ou lignes de la base de données utilisent cette clé, en particulier celles provenant des plugins. Changer la clé sans mettre à jour les données entraînerait des mots de passe incorrects envoyés depuis GLPI ; mais les stocker à nouveau depuis l'interface utilisateur fonctionnera.
Sources
2CVE-2020-5248
Preuve de concept (PoC) pour CVE-2020-5248.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.