CVE-2020-11060
Esecuzione di codice in remoto in GLPI
- Pubblicato
- 12 mag 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 14 giu 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 95,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nelle versioni di GLPI precedenti alla 9.4.6, un attaccante può eseguire comandi di sistema abusando della funzionalità di backup. Teoricamente, questa vulnerabilità può essere sfruttata da un attaccante senza un account valido utilizzando un CSRF. A causa della difficoltà dello sfruttamento, l'attacco è concepibile solo tramite un account che dispone dei privilegi di Manutenzione e del diritto di aggiungere reti WIFI. Il problema è stato risolto nella versione 9.4.6.
Fonti
3- cve-2020-11060-pocExploit
Python3 POC per CVE 2020-11060
Brian Peters · php · 14 giu 2021
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.