CVE-2024-43416
GLPI vulnerável à enumeração de endereços de e-mail de usuários por usuário não autenticado
- Publicado
- 18 de nov. de 2024
- Atualizado
- 18 de nov. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 66,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
GLPI é um pacote de software gratuito de gestão de ativos e TI. A partir da versão 0.80 e antes da versão 10.0.17, um usuário não autenticado pode usar um endpoint da aplicação para verificar se um endereço de e-mail corresponde a um usuário válido do GLPI. A versão 10.0.17 corrige o problema.
Fontes
1Prova de conceito para CVE-2024-43416 demonstrando enumeração de usuários do GLPI por meio de solicitações de login elaboradas para expor nomes de usuário válidos.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.