Path traversal dẫn đến thực thi mã từ xa trong GLPI

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-48482 là gì?

Lỗ hổng CVE-2026-48482 là lỗ hổng Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') ảnh hưởng tới glpi (phiên bản bị ảnh hưởng: >= 11.0.0, < 11.0.8). Lỗ hổng này được xếp hạng ở mức Nghiêm trọng, với điểm CVSS 9.4. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

GLPI là một gói phần mềm miễn phí để quản lý tài sản và CNTT. Từ 11.0.0 đến 11.0.8, một quản trị viên biểu mẫu có thể sử dụng chức năng nhập Form với illustration hoặc scene identifier được tạo thủ công để đi ra ngoài thư mục custom-asset dự kiến. Tệp được nhập có thể được ghi vào một vị trí thực thi trên máy chủ, cho phép gọi một script độc hại từ xa. Vấn đề này được khắc phục trong phiên bản 11.0.8.

Sản phẩm và phạm vi ảnh hưởng

  • GLPI của glpi-project: hồ sơ ảnh hưởng được cung cấp xác định >= 11.0.0, < 11.0.8.
  • GLPI 11.0.8 là phiên bản đã được bản ghi và advisory của nhà cung cấp xác nhận là bản vá.
  • Advisory của nhà cung cấp hiển thị phạm vi bị ảnh hưởng là >= 11.0.0; phạm vi rộng hơn này không tự xác lập trạng thái của các nhánh phát hành ngoài khoảng bị ảnh hưởng trong bản ghi chuẩn hóa. Không nên suy luận trạng thái của các nhánh khác khi chưa có bằng chứng riêng.

Chi tiết kỹ thuật

Lỗi nằm trong luồng Form import, nơi GLPI xử lý khóa định danh của illustration hoặc scene để xác định vị trí lưu tệp. Giá trị do form administrator kiểm soát có thể thoát khỏi thư mục custom-asset dự kiến, khiến tệp nhập được ghi vào vị trí có khả năng thực thi trên máy chủ.

Luồng tấn công được nguồn mô tả ở mức cao như sau:

  1. Tài khoản có quyền form administrator truy cập chức năng Form import.
  2. Dữ liệu nhập chứa illustration hoặc scene identifier được tạo thủ công để gây path traversal.
  3. Tệp được di chuyển ra ngoài thư mục custom-asset dự kiến và có thể được đặt tại vị trí thực thi.
  4. Script độc hại có thể được gọi từ xa.

Bản sửa đổi trong FormSerializer::prepareIllustrationDataForImport bổ sung kiểm tra khóa illustration chỉ cho phép các ký tự trong mẫu [a-zA-Z0-9._-]+. IllustrationManager::saveCustomIllustration và IllustrationManager::saveCustomScene cũng kiểm tra đường dẫn đích đã phân giải vẫn nằm trong thư mục tương ứng trước khi thực hiện rename. Nguồn công khai không xác định đầy đủ quyền của tiến trình máy chủ hoặc cấu hình máy chủ web, nên phạm vi tác động sau khi chạy mã phụ thuộc vào môi trường triển khai.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua mạng trong chức năng Form import và yêu cầu tài khoản có quyền form administrator. Hồ sơ được cung cấp phân loại yêu cầu đặc quyền ở mức cao, độ phức tạp thấp và không cần người dùng khác tương tác.

Khai thác thành công có thể cho phép cài đặt và thực thi script độc hại trên máy chủ từ một máy từ xa. Hồ sơ được cung cấp đánh dấu không có public exploit, nhưng không xác lập liệu lỗ hổng đã bị khai thác thực tế hay chưa.

Tác động kỹ thuật

Khi bị khai thác thành công, attacker có thể khiến GLPI ghi một tệp do attacker kiểm soát ra ngoài thư mục lưu trữ dự kiến và gọi một script độc hại từ xa. Kết quả kỹ thuật có thể là thực thi mã ở ngữ cảnh của ứng dụng hoặc máy chủ web, với khả năng ảnh hưởng đến tính bí mật, toàn vẹn và sẵn sàng của hệ thống.

Tác động đến hệ điều hành, các dịch vụ khác hoặc dữ liệu ngoài phạm vi quyền của tiến trình GLPI vẫn chưa được xác định. Lỗ hổng yêu cầu đặc quyền form administrator, vì vậy việc kiểm soát và rà soát các tài khoản có quyền này là một giới hạn quan trọng của đường tấn công.

Tác động đến tổ chức

Lỗ hổng có thể cho phép người có quyền form administrator đưa script độc hại lên máy chủ GLPI và thực thi script đó từ xa. Hậu quả có thể bao gồm thay đổi mã hoặc dữ liệu ứng dụng, truy cập trái phép vào thông tin mà tiến trình GLPI có thể đọc, và gián đoạn dịch vụ.

Mức độ ảnh hưởng thực tế phụ thuộc vào quyền của tiến trình máy chủ, khả năng thực thi script tại vị trí ghi tệp, và mức độ cô lập của hệ thống. Các nguồn hiện có không xác định một sự cố, nạn nhân hoặc chiến dịch cụ thể.

Cách khắc phục

  1. Nâng cấp GLPI lên 11.0.8, là phiên bản được advisory của nhà cung cấp nêu là đã vá.
  2. Trong quá trình xử lý, lập danh sách các máy chủ đang chạy >= 11.0.0, < 11.0.8 và ưu tiên những hệ thống cho phép truy cập Form import.
  3. Rà soát các tài khoản có quyền form administrator và loại bỏ quyền không cần thiết trong thời gian chờ cập nhật.
  4. Sau khi cập nhật, xác nhận phiên bản thực tế trên máy chủ và kiểm tra các tệp được tạo gần đây trong thư mục custom-asset, thư mục scene và các vị trí thực thi.

Advisory được cung cấp chỉ nêu việc nâng cấp lên 11.0.8; không có workaround riêng nào được xác nhận trong các nguồn đã kiểm tra.

Cách phát hiện

  1. Kiểm kê các phiên bản GLPI đang chạy và xác định những triển khai nằm trong khoảng bị ảnh hưởng được nêu trong affected_summary.
  2. Xác định các hệ thống cho phép tài khoản form administrator sử dụng Form import.
  3. Rà soát nhật ký ứng dụng và máy chủ liên quan đến hoạt động nhập form, đặc biệt các yêu cầu tạo hoặc xử lý illustration và scene.
  4. Kiểm tra thay đổi tệp bất thường trong thư mục custom-asset, thư mục scene và các vị trí mà máy chủ web có thể thực thi script.
  5. Đối chiếu các tệp mới hoặc bị thay đổi với thời điểm sử dụng Form import; đây là biện pháp rà soát phòng ngừa, không phải IOC được nhà cung cấp xác nhận.

Các nguồn được cung cấp không nêu log signature hoặc IOC cụ thể. Việc không thấy dấu vết trong nhật ký không chứng minh hệ thống an toàn.

Nguồn (15)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan