
Prova di concetto (PoC) per CVE-2020-5248.
Prova di concetto (PoC) per CVE-2020-5248.
GLPI prima della versione 9.4.6 presenta una vulnerabilità che coinvolge una chiave di crittografia predefinita. GLPIKEY è pubblica e viene utilizzata su ogni istanza. Ciò significa che chiunque può decifrare i dati sensibili archiviati con questa chiave. È possibile cambiare la chiave prima di installare GLPI. Ma sulle istanze esistenti, i dati devono essere ri-cifrati con la nuova chiave. Il problema è che non possiamo sapere quali colonne o righe nel database la stanno utilizzando; specialmente dai plugin. Cambiare la chiave senza aggiornare i dati porterebbe a password errate inviate da glpi; ma memorizzarle nuovamente dall'interfaccia utente funzionerà.
Sostituisci la stringa "INSERT_COIN" con quella che desideri decifrare all'indirizzo https://github.com/venomnis/CVE-2020-5248/blob/main/decrypt_any.php.