IF YOU WOULD LIKE TO GET AN ACCOUNT, please write an
email to Administrator. User accounts are meant only to access repo
and report issues and/or generate pull requests.
This is a purpose-specific Git hosting for
BaseALT
projects. Thank you for your understanding!
Только зарегистрированные пользователи имеют доступ к сервису!
Для получения аккаунта, обратитесь к администратору.
"Description":"This update upgrades glpi to version 9.5.13-alt1. \nSecurity Fix(es):\n\n * BDU:2023-03380: Уязвимость системы работы с заявками и инцидентами GLPI, связанная с неправильной авторизацией, позволяющая нарушителю повышать привилегии внутри приложения\n\n * BDU:2023-03381: Уязвимость системы работы с заявками и инцидентами GLPI, связанная с неправильным управлением привилегиями, позволяющая нарушителю повышать привилегии внутри приложения\n\n * BDU:2023-03382: Уязвимость системы работы с заявками и инцидентами GLPI, связанная с подделкой запроса на стороне сервера, позволяющая нарушителю выполнять SSRF-атаки\n\n * BDU:2023-03385: Уязвимость системы работы с заявками и инцидентами GLPI, связанная с неправильной нейтрализацией ввода во время генерации веб-страницы, позволяющая нарушителю выполнять произвольные SQL-запросы в базе данных.\n\n * BDU:2023-03387: Уязвимость системы работы с заявками и инцидентами GLPI, связанная с неправильной нейтрализацией специальных элементов, используемых в команде SQL, позволяющая нарушителю выполнять произвольные SQL-запросы в базе данных\n\n * BDU:2023-03388: Уязвимость системы работы с заявками и инцидентами GLPI, связанная с неправильной нейтрализацией входных данных во время генерации веб-страницы, позволяющая нарушителю выполнять атаки с использованием межсайтовых сценариев\n\n * BDU:2023-03389: Уязвимость системы работы с заявками и инцидентами GLPI, связанная с неправильной нейтрализацией ввода во время генерации веб-страницы, позволяющая нарушителю выполнять атаки с использованием межсайтовых сценариев\n\n * CVE-2023-28632: GLPI is a free asset and IT management software package. Starting in version 0.83 and prior to versions 9.5.13 and 10.0.7, an authenticated user can modify emails of any user, and can therefore takeover another user account through the \"forgotten password\"feature.Bymodifyingemails,theusercanalsoreceivesensitivedatathroughGLPInotifications.Versions9.5.13and10.0.7containapatchforthisissue.Asaworkaround,accounttakeovercanbepreventedbydeactivatingallnotificationsrelatedto`Forgottenpassword?`event.However,itwillnotpreventunauthorizedmodificationofanyuseremails.\n\n*CVE-2023-28633:GLPIisafreeassetandITmanagementsoftwarepackage.Startinginversion0.84andpriortoversions9.5.13and10.0.7,usageofRSSfeedsissubjecttoserver-siderequestforgery(SSRF).IncasetheremoteaddressisnotavalidRSSfeed,anRSSautodiscoveryfeatureistriggered.ThisfeaturedoesnotchecksafetyorURLs.Versions9.5.13and10.0.7containapatchforthisissue.\n\n*CVE-2023-28634:GLPIisafreeassetandITmanagementsoftwarepackage.Startinginversion0.83andpriortoversions9.5.13and10.0.7,auserwhohastheTechnicianprofilecouldseeandgenerateaPersonaltokenforaSuper-Admin.UsingsuchtokenitispossibletonegotiateaGLPIsessionandhijacktheSuper-Adminac