# GLPI 超级宽松的URL验证漏洞
## 概述
GLPI 是一款免费的资产和IT管理软件,提供数据中心管理、ITIL服务台、许可证跟踪和软件审计等功能。在特定版本中存在 SSRF(Server Side Request Forgery)漏洞。
## 影响版本
受影响版本为 0.84 至 10.0.18。
## 漏洞细节
漏洞出现在计划功能中使用 RSS 订阅或外部日历时相关请求处理中。尽管自 GLPI 10.0.4 开始提供了部分修补措施,但在某些特定场景下这些安全修补仍不足够。
## 影响
攻击者可利用此漏洞进行服务器端请求伪造攻击,进而可能导致内部网络服务被访问或探测。
## 安全修复
该问题已在 GLPI 10.0.19 中得到全面修复。建议用户升级至该版本以防止漏洞利用。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Blind SSRF in RSS feeds and planning · Advisory · glpi-project/glpi · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读暂无评论