BDU:2023-03382
ООО «Ред Софт», INDEPNET GLPI, РЕД ОС
Дата обнаружения
2023-04-05
Официальное описание
Уязвимость системы работы с заявками и инцидентами GLPI связана с недостаточной проверкой введенных пользователем данных в функции автообнаружения RSS, пользователь может отправить специально созданный HTTP-запрос и обмануть приложение, чтобы оно инициировало запросы к произвольным системам. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, расположенным в локальной сети, или отправить вредоносные запросы на другие серверы из уязвимой системы
🛡️
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций:
Для GLPI: https://github.com/glpi-project/glpi/releases/tag/10.0.7 https://github.com/glpi-project/glpi/releases/tag/9.5.13
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/