GHSA-7rqw-r5p3-ff92 GHSA-5qgv-9jcx-wph7 GHSA-h34m-gqcf-25cp
GLPI 11.0.9 javítja az űrlap-illusztrációk importálásakor kihasználható XSS-t és két jogosultságkezelési hibát
A GLPI 11.0.9 javít egy nagy súlyosságú, az űrlap-illusztrációk importálásakor kihasználható XSS-t, valamint két közepes súlyosságú jogosultságkezelési hibát. Mindhárom sérülékenység a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokig érinti a telepítéseket; a két jogosultságkezelési hiba a GLPI 0.83-tól a 10.0.27 előtti, illetve a GLPI 9.5.0-tól a 10.0.27 előtti verziókat is érinti. Frissítsen GLPI 11.0.9 vagy 10.0.27 verzióra.
Mi történt
Az első sérülékenység, a GHSA-7rqw-r5p3-ff92, az űrlap-illusztrációk importálását érintő XSS-hiba. Az űrlapimportálási jogosultsággal rendelkező, hitelesített felhasználó JSON-alapú importálással tetszőleges tartalmat illeszthet az űrlap egyéni illusztrációjába, és ezzel XSS-t válthat ki. A GLPI ezt nagy súlyosságúnak minősíti; a CVSS 4.0 szerinti pontszám 8,6. A sérülékenység hálózaton keresztül elérhető, magas jogosultságot igényel, és nincs szükség további felhasználói interakcióra.
A második sérülékenység, a GHSA-5qgv-9jcx-wph7, lehetővé teszi bármely bejelentkezett felhasználó számára, hogy olyan kérést állítson össze, amely megváltoztatja a tudásbáziselemek, az emlékeztetők és az RSS-csatornák láthatóságát, és ezáltal hozzáférjen azok tartalmához. A GLPI ezt közepes súlyosságúnak minősíti; a CVSS 4.0 szerinti pontszám 5,3.
A harmadik sérülékenység, a GHSA-h34m-gqcf-25cp, lehetővé teszi, hogy egy hitelesített felhasználó hozzáférjen a sablonokból létrehozott utólagos bejegyzésekhez, feladatokhoz vagy megoldásokhoz. A sablon konfigurációjától függően ez jegyekből, problémákból vagy változtatásokból származó adatok kiszivárgásához vezethet. A GLPI ezt közepes súlyosságúnak minősíti; a CVSS 4.0 szerinti pontszám 5,3.
A három biztonsági közlemény egyike sem szerepel a CISA KEV-jegyzékében, és a GLPI nem jelezte, hogy bármelyik sérülékenységet nyilvánosan közzétették vagy kihasználták volna.
Kit érint
Mindhárom biztonsági közlemény a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokig érinti a telepítéseket. Az űrlap-illusztrációk importálását érintő XSS, a GHSA-7rqw-r5p3-ff92, kizárólag ezeket a kiadásokat érinti.
A tudásbáziselemek, emlékeztetők és RSS-csatornák láthatóságát érintő hiba, a GHSA-5qgv-9jcx-wph7, a GLPI 0.83-tól a 10.0.27 előtti, valamint a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokat érinti.
A sablonokból készült utólagos bejegyzések, feladatok és megoldások elérését érintő hiba, a GHSA-h34m-gqcf-25cp, a GLPI 9.5.0-tól a 10.0.27 előtti, valamint a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokat érinti.
Ezek a funkciók a GLPI űrlapimportálásában, tudásbázisában, emlékeztetőiben és RSS-csatornáiban, illetve a sablon alapú jegy-, probléma- és változáskezelésben találhatók.
Mit kell most tenni
- Frissítse a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokat futtató telepítéseket GLPI 11.0.9 verzióra. Ez mindhárom biztonsági közleményben szereplő hibát megszünteti.
- Az olyan telepítéseknél, amelyeket a két jogosultságkezelési hiba a régebbi kiadásokon érint – a GHSA-5qgv-9jcx-wph7 esetében a GLPI 0.83-tól a 10.0.27 előtti kiadások, a GHSA-h34m-gqcf-25cp esetében pedig a GLPI 9.5.0-tól a 10.0.27 előtti kiadások – frissítsen GLPI 10.0.27 verzióra. A GHSA-7rqw-r5p3-ff92 a megadottak szerint nem érinti ezeket a régebbi kiadásokat.
- A GLPI ezekhez a hibákhoz nem tett közzé kerülő megoldást.
- Amíg a frissítést nem telepíti, korlátozza a GLPI elérését megbízható felhasználókra, és tekintse át az űrlapimportálásra, valamint a tudásbázis, az emlékeztetők és az RSS-csatornák funkcióira vonatkozó jogosultságokat.
Hogyan észlelhető
A GLPI ezekhez a hibákhoz nem tett közzé kompromittálódásra utaló jeleket. Tekintse át az űrlapimportálási jogosultsággal rendelkező fiókokat, és keresse a tudásbáziselemek, emlékeztetők vagy RSS-csatornák láthatóságának váratlan megváltozását, valamint a sablonokból készült utólagos bejegyzések, feladatok vagy megoldások szokatlan elérését. Ellenőrizze az importált űrlap-illusztrációkban a váratlan szkript- vagy HTML-tartalmat.
A javításon túl
Ezek pontosan azok az injektálási és jogosultságkezelési hibák, amelyeket a penetrációs teszt és a rendszermegerősítési felülvizsgálat még azelőtt hivatott feltárni, hogy egy biztonsági javítás kapkodást kényszerítene ki. A frissítést követően a Bevezetési és felmérési szolgáltatások elvégzik a javított útvonalak és a GLPI hozzáférési modelljének ellenőrzését. Mivel a GLPI frissítési ciklusa jelenti a tényleges kitettségi időszakot, az önállóan üzemeltetett alkalmazás nyomon követése az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok keretében segít észrevenni a következő javítást, amikor az megjelenik.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| GHSA-7rqw-r5p3-ff92 GLPI | 11.0.0 – < 11.0.9 | 11.0.9 .9 |
| GHSA-5qgv-9jcx-wph7 GLPI | 0.83 – < 10.0.27 11.0.0 – < 11.0.9 | 10.0.27 11.0.9 .27, 11.0.9 |
| GHSA-h34m-gqcf-25cp GLPI | 9.5.0 – < 10.0.27 11.0.0 – < 11.0.9 | 10.0.27 11.0.9 .27, 11.0.9 |