
Доказательство концепции (PoC) для CVE-2020-5248.
Концепт-эксплойт (PoC) для CVE-2020-5248.
GLPI до версии 9.4.6 содержит уязвимость, связанную с ключом шифрования по умолчанию. GLPIKEY является общедоступным и используется в каждом экземпляре. Это означает, что любой может расшифровать конфиденциальные данные, хранящиеся с использованием этого ключа. Ключ можно изменить перед установкой GLPI. Но в существующих экземплярах данные должны быть повторно зашифрованы новым ключом. Проблема в том, что мы не можем знать, какие столбцы или строки в базе данных используют этот ключ; особенно это касается плагинов. Смена ключа без обновления данных приведёт к отправке из GLPI неверных паролей; но повторное сохранение их через пользовательский интерфейс будет работать.
Замените строку "INSERT_COIN" на ту, которую вы хотите расшифровать, по адресу https://github.com/venomnis/CVE-2020-5248/blob/main/decrypt_any.php.