CVE-2023-36808
GLPI vulnerável a injeção de SQL através de informações de Máquina Virtual do Computador
- Publicado
- 5 de jul. de 2023
- Atualizado
- 18 de out. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
GLPI é um pacote de software gratuito de gerenciamento de ativos e TI. A partir da versão 0.80 e antes da versão 10.0.8, o formulário Computer Virtual Machine e a requisição de inventário do GLPI podem ser usados para realizar um ataque de injeção de SQL. A versão 10.0.8 contém uma correção para esse problema. Como medida de contorno, pode-se desativar o inventário nativo.
Fontes
1- exploit-cve-2023-36808Exploit
# Exploração de injeção SQL cega baseada em tempo para CVE-2023-36808 no GLPI < 10.0.10 Extrai credenciais de usuários e conteúdos do banco de dados por meio do endpoint de inventário XML não autenticado, com otimização por busca binária.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.