Zum Inhalt springen

GHSA-7rqw-r5p3-ff92 GHSA-5qgv-9jcx-wph7 GHSA-h34m-gqcf-25cp

GLPI 11.0.9 behebt XSS beim Import von Formularillustrationen und zwei Schwachstellen in der Zugriffskontrolle

Hoch 8.6 Hersteller: GLPI Veröffentlicht

GLPI 11.0.9 behebt eine XSS-Schwachstelle mit hohem Schweregrad beim Import von Formularillustrationen sowie zwei Schwachstellen in der Zugriffskontrolle mit mittlerem Schweregrad. Betroffen sind GLPI 11.0.0 bis ausschließlich 11.0.9 sowie GLPI 0.83 bis ausschließlich 10.0.27 und GLPI 9.5.0 bis ausschließlich 10.0.27. Führen Sie ein Update auf GLPI 11.0.9 oder 10.0.27 durch.

Was passiert ist

Die erste Schwachstelle, GHSA-7rqw-r5p3-ff92, ist eine Cross-Site-Scripting-Schwachstelle beim Import von Formularillustrationen. Eine authentifizierte Person mit Berechtigungen für den Formularimport kann über einen JSON-Import beliebige Inhalte in die benutzerdefinierte Illustration eines Formulars einfügen und so XSS auslösen. GLPI stuft dies mit hohem Schweregrad und einem CVSS-4.0-Wert von 8,6 ein. Sie ist über das Netzwerk erreichbar, erfordert hohe Privilegien und keine weitere Interaktion von Benutzerinnen und Benutzern.

Die zweite Schwachstelle, GHSA-5qgv-9jcx-wph7, ermöglicht es jeder angemeldeten Person, eine Anfrage so zu gestalten, dass die Sichtbarkeit von Wissensdatenbank-Einträgen, Erinnerungen und RSS-Feeds geändert wird und dadurch auf deren Inhalte zugegriffen werden kann. GLPI stuft dies mit mittlerem Schweregrad und einem CVSS-4.0-Wert von 5,3 ein.

Die dritte Schwachstelle, GHSA-h34m-gqcf-25cp, ermöglicht es einer authentifizierten Person, auf Follow-ups, Aufgaben oder Lösungen zuzugreifen, die aus Vorlagen erzeugt wurden. Abhängig von der Vorlagenkonfiguration können dadurch Informationen aus Tickets, Problemen oder Changes offengelegt werden. GLPI stuft dies mit mittlerem Schweregrad und einem CVSS-4.0-Wert von 5,3 ein.

Keiner der drei Sicherheitshinweise ist im KEV-Katalog der CISA aufgeführt, und GLPI hat nicht angegeben, dass eine der Schwachstellen öffentlich bekannt gemacht oder ausgenutzt wurde.

Wer betroffen ist

Alle drei Sicherheitshinweise betreffen GLPI 11.0.0 bis ausschließlich 11.0.9. Die XSS-Schwachstelle beim Import von Formularillustrationen, GHSA-7rqw-r5p3-ff92, betrifft ausschließlich diese Versionen.

Die Schwachstelle bei der Sichtbarkeit von Wissensdatenbank-Einträgen, Erinnerungen und RSS-Feeds, GHSA-5qgv-9jcx-wph7, betrifft GLPI 0.83 bis ausschließlich 10.0.27 und GLPI 11.0.0 bis ausschließlich 11.0.9.

Die Zugriffsschwachstelle bei Follow-ups, Aufgaben und Lösungen aus Vorlagen, GHSA-h34m-gqcf-25cp, betrifft GLPI 9.5.0 bis ausschließlich 10.0.27 und GLPI 11.0.0 bis ausschließlich 11.0.9.

Diese Funktionen gehören zu GLPI-Funktionen für den Formularimport, die Wissensdatenbank, Erinnerungen, RSS-Feeds sowie für vorlagenbasierte Tickets, Probleme und Changes.

Was jetzt zu tun ist

  1. Führen Sie bei Installationen mit GLPI 11.0.0 bis ausschließlich 11.0.9 ein Update auf GLPI 11.0.9 durch. Damit werden alle drei Sicherheitshinweise behoben.
  2. Führen Sie bei Installationen, die von den beiden Zugriffskontroll-Schwachstellen in älteren Versionen betroffen sind, ein Update auf GLPI 10.0.27 durch. Dies betrifft GLPI 0.83 bis ausschließlich 10.0.27 für GHSA-5qgv-9jcx-wph7 und GLPI 9.5.0 bis ausschließlich 10.0.27 für GHSA-h34m-gqcf-25cp. GHSA-7rqw-r5p3-ff92 ist für diese älteren Versionen nicht als betroffen aufgeführt.
  3. GLPI hat für diese Probleme keine Problemumgehungen veröffentlicht.
  4. Beschränken Sie bis zum Einspielen des Updates den Zugriff auf GLPI auf vertrauenswürdige Personen und überprüfen Sie die Berechtigungen für den Formularimport sowie für Funktionen der Wissensdatenbank, Erinnerungen und RSS-Feeds.

Wie man es erkennt

GLPI hat für diese Probleme keine Kompromittierungsindikatoren veröffentlicht. Überprüfen Sie Konten mit Berechtigungen für den Formularimport und achten Sie auf unerwartete Änderungen der Sichtbarkeit von Wissensdatenbank-Einträgen, Erinnerungen oder RSS-Feeds sowie auf ungewöhnliche Zugriffe auf Follow-ups, Aufgaben oder Lösungen, die aus Vorlagen erzeugt wurden. Prüfen Sie importierte Formularillustrationen auf unerwartete Skript- oder HTML-Inhalte.

Über den Patch hinaus

Genau solche Injektions- und Zugriffskontrollschwachstellen sollen ein Penetrationstest und eine Härtungsprüfung aufdecken, bevor ein Patch zu überstürztem Handeln zwingt. Nach dem Update können wir mit Implementierungs- und Bewertungsleistungen die gepatchten Pfade und Ihr Zugriffsmodell für GLPI überprüfen. Da der Update-Zyklus von GLPI das eigentliche Gefährdungsfenster darstellt, hilft Ihnen die Überwachung dieser selbst gehosteten Anwendung im Rahmen von Lieferkettenschutz und Drittanbieterrisiko, die nächste Korrektur zu bemerken, sobald sie erscheint.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
GHSA-7rqw-r5p3-ff92
GLPI
11.0.0 – < 11.0.911.0.9
.9
GHSA-5qgv-9jcx-wph7
GLPI
0.83 – < 10.0.27
11.0.0 – < 11.0.9
10.0.27
11.0.9
.27, 11.0.9
GHSA-h34m-gqcf-25cp
GLPI
9.5.0 – < 10.0.27
11.0.0 – < 11.0.9
10.0.27
11.0.9
.27, 11.0.9

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.