DFN-CERT-2014-1715 GLPI: Eine Schwachstelle ermöglicht die Ausführung beliebiger SQL-Befehle [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

GLPI <= 0.85 Betroffene Plattformen: Extra Packages for Red Hat Enterprise Linux 5 Extra Packages for Red Hat Enterprise Linux 6 Extra Packages for Red Hat Enterprise Linux 7 Ein entfernter, angemeldeter Benutzer, als Angreifer, kann die Schwachstelle über den Bedingungsparameter ausnutzen, um beliebige SQL-Kommandos zur Ausführung zu bringen. Für Fedora EPEL 5, 6 und 7 stehen Sicherheitsupdates für GLPI zur Verfügung. Patch: Fedora Security Update FEDORA-EPEL-2014-4850 https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-4850/glpi-0.83.9.1-6.el6

Patch:

Fedora Security Update FEDORA-EPEL-2014-4867

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-4867/glpi-0.83.9.1-5.el5

Patch:

Fedora Security Update FEDORA-EPEL-2014-4868

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-4868/glpi-0.84.8-3.el7

CVE-2014-9258: SQL-Injection-Schwachstelle in GLPI erlaubt Befehlsausführung

In GLPI vor Version 0.85.1 existiert in ‘ajax/getDropdownValue.php’ eine
SQL-Injection-Schwachstelle.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1715/

Schwachstelle CVE-2014-9258 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-9258

Fedora Security Update FEDORA-EPEL-2014-4850:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-4850/glpi-0.83.9.1-6.el6

Fedora Security Update FEDORA-EPEL-2014-4867:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-4867/glpi-0.83.9.1-5.el5

Fedora Security Update FEDORA-EPEL-2014-4868:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-4868/glpi-0.84.8-3.el7

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben