CVE-2023-36808
कंप्यूटर वर्चुअल मशीन जानकारी के माध्यम से GLPI SQL इंजेक्शन के प्रति संवेदनशील
- प्रकाशित
- 5 जुल॰ 2023
- अद्यतन
- 18 अक्टू॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GLPI एक निःशुल्क परिसंपत्ति एवं आईटी प्रबंधन सॉफ्टवेयर पैकेज है। संस्करण 0.80 से लेकर संस्करण 10.0.8 से पहले तक, कंप्यूटर वर्चुअल मशीन फॉर्म और GLPI इन्वेंट्री अनुरोध का उपयोग SQL इंजेक्शन हमला करने के लिए किया जा सकता है। संस्करण 10.0.8 में इस समस्या के लिए एक पैच उपलब्ध है। वैकल्पिक उपाय के रूप में, कोई भी देशी इन्वेंट्री को अक्षम कर सकता है।
स्रोत
1- exploit-cve-2023-36808एक्सप्लॉइट
समय-आधारित ब्लाइंड SQL इंजेक्शन एक्सप्लॉइट GLPI < 10.0.10 में CVE-2023-36808 के लिए। बाइनरी सर्च ऑप्टिमाइज़ेशन के साथ अनऑथेंटिकेटेड XML इन्वेंट्री एंडपॉइंट के माध्यम से उपयोगकर्ता क्रेडेंशियल्स और डेटाबेस सामग्री निकालता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।