CVE-2022-35914
Teclib GLPI दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 19 सित॰ 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 मार्च 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
GLPI 10.0.2 तक के htmlawed मॉड्यूल में /vendor/htmlawed/htmlawed/htmLawedTest.php PHP कोड इंजेक्शन की अनुमति देता है।
स्रोत
10GLPI 10.0.2 में बिना प्रमाणीकरण के RCE
CVE-2022-35914 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो तीसरे पक्ष की लाइब्रेरी स्क्रिप्ट के माध्यम से GLPI में एक कमांड इंजेक्शन भेद्यता है। यह असुरक्षित GLPI इंस्टेंस पर मनमाना कमांड निष्पादित करता है।
- CVE-2022-35914-RCEएक्सप्लॉइट
CVE-2022-35914 के लिए PoC एक्सप्लॉइट — GLPI v.10.0.2 htmLawed कमांड इंजेक्शन, कमांड निष्पादन, और रिवर्स शेल समर्थन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।