Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2022-35914

Quick assessment

Affected
n/a n/a
Exploitation
Confirmed exploitation in the wild; remediate immediately
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

GLPI是个人开发者的一款开源IT和资产管理软件。该软件提供功能全面的IT资源管理接口,你可以用它来建立数据库全面管理IT的电脑,显示器,服务器,打印机,网络设备,电话,甚至硒鼓和墨盒等。 GLPI 10.0.2及之前版本存在安全漏洞,该漏洞源于htmlawed 模块中的 /vendor/htmlawed/htmlawed/htmLawedTest.php 允许 PHP 代码注入。

AI Predicted 9.8 Difficulty: Easy KEV EPSS 99.70% · P100

Possible ATT&CK Techniques 1 AI

T1190 · Exploit Public-Facing Application
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2022-35914

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
N/A
Source: CVE Program / CVE List V5
Vulnerability Description
/vendor/htmlawed/htmlawed/htmLawedTest.php in the htmlawed module for GLPI through 10.0.2 allows PHP code injection.
Source: CVE Program / CVE List V5
CVSS Information
N/A
Source: CVE Program / CVE List V5
Vulnerability Type
N/A
Source: CVE Program / CVE List V5
Vulnerability Title
GLPI 注入漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
GLPI是个人开发者的一款开源IT和资产管理软件。该软件提供功能全面的IT资源管理接口,你可以用它来建立数据库全面管理IT的电脑,显示器,服务器,打印机,网络设备,电话,甚至硒鼓和墨盒等。 GLPI 10.0.2及之前版本存在安全漏洞,该漏洞源于htmlawed 模块中的 /vendor/htmlawed/htmlawed/htmLawedTest.php 允许 PHP 代码注入。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Shenlong Deep Dive — AI Deep Analysis

10-question deep dive: root cause, exploitation, mitigation, urgency. Read summary free, full version requires login.

Affected Products

Vendor Product Affected Versions CPE Subscribe
- n/a n/a -

II. Public POCs for CVE-2022-35914

# POC Description Source Link Shenlong Link
1 None https://github.com/cosad3s/CVE-2022-35914-poc POC Details
2 None https://github.com/Lzer0Kx01/CVE-2022-35914 POC Details
3 None https://github.com/6E6L6F/CVE-2022-35914 POC Details
4 Unauthenticated RCE in GLPI 10.0.2 https://github.com/0xGabe/CVE-2022-35914 POC Details
5 Script in Ruby for the CVE-2022-35914 - RCE in GLPI https://github.com/Johnermac/CVE-2022-35914 POC Details
6 PoC exploit for GLPI - Command injection using a third-party library script https://github.com/allendemoura/CVE-2022-35914 POC Details
7 𓃌 - htmlLawed 1.2.5 Remote code Execution https://github.com/0romos/CVE-2022-35914 POC Details
8 Modified for GLPI Offsec Lab: call_user_func, array_map, passthru https://github.com/noxlumens/CVE-2022-35914_poc POC Details
9 PoC exploit for GLPI - Command injection using a third-party library script https://github.com/senderend/CVE-2022-35914 POC Details
10 None https://github.com/btar1gan/exploit_CVE-2022-35914 POC Details
11 GLPI through 10.0.2 is susceptible to remote command execution injection in /vendor/htmlawed/htmlawed/htmLawedTest.php in the htmlawed module. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2022/CVE-2022-35914.yaml POC Details
12 None https://github.com/Threekiii/Awesome-POC/blob/master/Web%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E/GLPI%20htmLawedTest.php%20%E8%BF%9C%E7%A8%8B%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C%E6%BC%8F%E6%B4%9E%20CVE-2022-35914.md POC Details
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2022-35914

登录查看更多情报信息。

Exploits & Public PoCs for CVE-2022-35914 (1)

Proof of Concept for CVE-2022-35914 (1)

Security Blog Posts for CVE-2022-35914 (2)

Other References for CVE-2022-35914 (2)

Same Patch Batch · n/a · 2022-09-19 · 77 CVEs total

CVE-2022-38339 9.6 CRITICAL Safe Software FME Server 跨站脚本漏洞
CVE-2022-38351 8.8 HIGH Suprema BioStar 2安全漏洞
CVE-2022-40808 Democritus Project 安全漏洞
CVE-2022-40809 Democritus Project 安全漏洞
CVE-2022-40429 Democritus Project 安全漏洞
CVE-2022-40069 Tenda AC21 缓冲区错误漏洞
CVE-2022-40431 Democritus Project 代码问题漏洞
CVE-2022-29908 Fabasoft Cloud Enterprise Client 信任管理问题漏洞
CVE-2022-40426 Democritus Project 安全漏洞
CVE-2022-40428 Democritus Project 安全漏洞
CVE-2022-40430 Democritus Project 安全漏洞
CVE-2022-40425 Democritus Project 安全漏洞
CVE-2022-40810 Democritus Project 安全漏洞
CVE-2022-40807 Democritus Project 安全漏洞
CVE-2022-40427 Democritus Project 安全漏洞
CVE-2022-40806 Democritus Project 安全漏洞
CVE-2022-40811 Democritus Project 安全漏洞
CVE-2022-40805 Democritus Project 安全漏洞
CVE-2022-40424 Democritus Project 安全漏洞
CVE-2022-40067 Tenda AC21 缓冲区错误漏洞

Showing top 20 of 77 CVEs. View all on vendor page → →

IV. Related Vulnerabilities

V. Comments for CVE-2022-35914

No comments yet


Leave a comment