
Proof of Concept (PoC) for CVE-2020-5248.
Prova de Conceito (PoC) para CVE-2020-5248.
GLPI antes da versão 9.4.6 tem uma vulnerabilidade envolvendo uma chave de criptografia padrão. GLPIKEY é pública e é usada em todas as instâncias. Isso significa que qualquer pessoa pode descriptografar dados sensíveis armazenados usando esta chave. É possível alterar a chave antes de instalar o GLPI. Mas em instâncias existentes, os dados devem ser criptografados novamente com a nova chave. O problema é que não podemos saber quais colunas ou linhas no banco de dados estão usando isso; especialmente de plugins. Alterar a chave sem atualizar os dados resultaria em senhas incorretas enviadas do glpi; mas armazená-las novamente pela interface do usuário funcionará.
Substitua a string "INSERT_COIN" pela que você deseja descriptografar em https://github.com/venomnis/CVE-2020-5248/blob/main/decrypt_any.php.