CVE-2024-43416
GLPI अप्रमाणित उपयोगकर्ता द्वारा उपयोगकर्ताओं के ईमेल पतों की गणना के लिए संवेदनशील है
- प्रकाशित
- 18 नव॰ 2024
- अद्यतन
- 18 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 66.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GLPI एक निःशुल्क एसेट और आईटी प्रबंधन सॉफ्टवेयर पैकेज है। संस्करण 0.80 से शुरू होकर संस्करण 10.0.17 से पहले तक, एक अप्रमाणित उपयोगकर्ता यह जाँचने के लिए किसी एप्लिकेशन एंडपॉइंट का उपयोग कर सकता है कि कोई ईमेल पता वैध GLPI उपयोगकर्ता से मेल खाता है या नहीं। संस्करण 10.0.17 इस समस्या को ठीक करता है।
स्रोत
1CVE-2024-43416 के लिए प्रूफ-ऑफ-कॉन्सेप्ट जो मान्य उपयोगकर्ता नामों को उजागर करने के लिए तैयार लॉगिन अनुरोधों के माध्यम से GLPI उपयोगकर्ता गणना का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।