Ugrás a tartalomra

GHSA-7rqw-r5p3-ff92 GHSA-5qgv-9jcx-wph7 GHSA-h34m-gqcf-25cp

GLPI 11.0.9 javítja az űrlap-illusztrációk importálásakor kihasználható XSS-t és két jogosultságkezelési hibát

Magas 8.6 Gyártó: GLPI Közzétéve

A GLPI 11.0.9 javít egy nagy súlyosságú, az űrlap-illusztrációk importálásakor kihasználható XSS-t, valamint két közepes súlyosságú jogosultságkezelési hibát. Mindhárom sérülékenység a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokig érinti a telepítéseket; a két jogosultságkezelési hiba a GLPI 0.83-tól a 10.0.27 előtti, illetve a GLPI 9.5.0-tól a 10.0.27 előtti verziókat is érinti. Frissítsen GLPI 11.0.9 vagy 10.0.27 verzióra.

Mi történt

Az első sérülékenység, a GHSA-7rqw-r5p3-ff92, az űrlap-illusztrációk importálását érintő XSS-hiba. Az űrlapimportálási jogosultsággal rendelkező, hitelesített felhasználó JSON-alapú importálással tetszőleges tartalmat illeszthet az űrlap egyéni illusztrációjába, és ezzel XSS-t válthat ki. A GLPI ezt nagy súlyosságúnak minősíti; a CVSS 4.0 szerinti pontszám 8,6. A sérülékenység hálózaton keresztül elérhető, magas jogosultságot igényel, és nincs szükség további felhasználói interakcióra.

A második sérülékenység, a GHSA-5qgv-9jcx-wph7, lehetővé teszi bármely bejelentkezett felhasználó számára, hogy olyan kérést állítson össze, amely megváltoztatja a tudásbáziselemek, az emlékeztetők és az RSS-csatornák láthatóságát, és ezáltal hozzáférjen azok tartalmához. A GLPI ezt közepes súlyosságúnak minősíti; a CVSS 4.0 szerinti pontszám 5,3.

A harmadik sérülékenység, a GHSA-h34m-gqcf-25cp, lehetővé teszi, hogy egy hitelesített felhasználó hozzáférjen a sablonokból létrehozott utólagos bejegyzésekhez, feladatokhoz vagy megoldásokhoz. A sablon konfigurációjától függően ez jegyekből, problémákból vagy változtatásokból származó adatok kiszivárgásához vezethet. A GLPI ezt közepes súlyosságúnak minősíti; a CVSS 4.0 szerinti pontszám 5,3.

A három biztonsági közlemény egyike sem szerepel a CISA KEV-jegyzékében, és a GLPI nem jelezte, hogy bármelyik sérülékenységet nyilvánosan közzétették vagy kihasználták volna.

Kit érint

Mindhárom biztonsági közlemény a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokig érinti a telepítéseket. Az űrlap-illusztrációk importálását érintő XSS, a GHSA-7rqw-r5p3-ff92, kizárólag ezeket a kiadásokat érinti.

A tudásbáziselemek, emlékeztetők és RSS-csatornák láthatóságát érintő hiba, a GHSA-5qgv-9jcx-wph7, a GLPI 0.83-tól a 10.0.27 előtti, valamint a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokat érinti.

A sablonokból készült utólagos bejegyzések, feladatok és megoldások elérését érintő hiba, a GHSA-h34m-gqcf-25cp, a GLPI 9.5.0-tól a 10.0.27 előtti, valamint a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokat érinti.

Ezek a funkciók a GLPI űrlapimportálásában, tudásbázisában, emlékeztetőiben és RSS-csatornáiban, illetve a sablon alapú jegy-, probléma- és változáskezelésben találhatók.

Mit kell most tenni

  1. Frissítse a GLPI 11.0.0-tól a 11.0.9 előtti kiadásokat futtató telepítéseket GLPI 11.0.9 verzióra. Ez mindhárom biztonsági közleményben szereplő hibát megszünteti.
  2. Az olyan telepítéseknél, amelyeket a két jogosultságkezelési hiba a régebbi kiadásokon érint – a GHSA-5qgv-9jcx-wph7 esetében a GLPI 0.83-tól a 10.0.27 előtti kiadások, a GHSA-h34m-gqcf-25cp esetében pedig a GLPI 9.5.0-tól a 10.0.27 előtti kiadások – frissítsen GLPI 10.0.27 verzióra. A GHSA-7rqw-r5p3-ff92 a megadottak szerint nem érinti ezeket a régebbi kiadásokat.
  3. A GLPI ezekhez a hibákhoz nem tett közzé kerülő megoldást.
  4. Amíg a frissítést nem telepíti, korlátozza a GLPI elérését megbízható felhasználókra, és tekintse át az űrlapimportálásra, valamint a tudásbázis, az emlékeztetők és az RSS-csatornák funkcióira vonatkozó jogosultságokat.

Hogyan észlelhető

A GLPI ezekhez a hibákhoz nem tett közzé kompromittálódásra utaló jeleket. Tekintse át az űrlapimportálási jogosultsággal rendelkező fiókokat, és keresse a tudásbáziselemek, emlékeztetők vagy RSS-csatornák láthatóságának váratlan megváltozását, valamint a sablonokból készült utólagos bejegyzések, feladatok vagy megoldások szokatlan elérését. Ellenőrizze az importált űrlap-illusztrációkban a váratlan szkript- vagy HTML-tartalmat.

A javításon túl

Ezek pontosan azok az injektálási és jogosultságkezelési hibák, amelyeket a penetrációs teszt és a rendszermegerősítési felülvizsgálat még azelőtt hivatott feltárni, hogy egy biztonsági javítás kapkodást kényszerítene ki. A frissítést követően a Bevezetési és felmérési szolgáltatások elvégzik a javított útvonalak és a GLPI hozzáférési modelljének ellenőrzését. Mivel a GLPI frissítési ciklusa jelenti a tényleges kitettségi időszakot, az önállóan üzemeltetett alkalmazás nyomon követése az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok keretében segít észrevenni a következő javítást, amikor az megjelenik.

Érintett és javított verziók

TermékÉrintettJavítva
GHSA-7rqw-r5p3-ff92
GLPI
11.0.0 – < 11.0.911.0.9
.9
GHSA-5qgv-9jcx-wph7
GLPI
0.83 – < 10.0.27
11.0.0 – < 11.0.9
10.0.27
11.0.9
.27, 11.0.9
GHSA-h34m-gqcf-25cp
GLPI
9.5.0 – < 10.0.27
11.0.0 – < 11.0.9
10.0.27
11.0.9
.27, 11.0.9

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.