
Preuve de concept (PoC) pour CVE-2020-5248.
Preuve de concept (PoC) pour CVE-2020-5248.
GLPI avant la version 9.4.6 présente une vulnérabilité impliquant une clé de chiffrement par défaut. GLPIKEY est publique et utilisée sur chaque instance. Cela signifie que n'importe qui peut déchiffrer les données sensibles stockées avec cette clé. Il est possible de changer la clé avant d'installer GLPI. Mais sur les instances existantes, les données doivent être rechiffrées avec la nouvelle clé. Le problème est que nous ne pouvons pas savoir quelles colonnes ou lignes de la base de données utilisent cette clé ; en particulier depuis les plugins. Changer la clé sans mettre à jour les données entraînerait un mauvais mot de passe envoyé depuis GLPI ; mais les stocker à nouveau depuis l'interface utilisateur fonctionnera.
Remplacez la chaîne "INSERT_COIN" par celle que vous souhaitez déchiffrer sur https://github.com/venomnis/CVE-2020-5248/blob/main/decrypt_any.php.