Combodo iTop 是一款基于 Web 的 IT 服务管理工具。在 3.2.3 版本之前,未认证的用户可以删除 iTop 实例中的 .readonly 文件——该文件是在安装过程中创建的,用于防止用户执行写操作。此问题已在 3.2.3 版本中得到修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-33240 | 8.8 HIGH | Combodo iTop: Reflected XSS in foreign key search criteria |
| CVE-2026-31936 | 8.8 HIGH | Combodo iTop: Unauthorized access to object information via search operation |
| CVE-2026-34741 | 8.6 HIGH | Combodo iTop: Authentication bypass in exec.php allows PHP file execution |
| CVE-2026-31880 | 8.0 HIGH | Combodo iTop: Reflected XSS in universal search |
| CVE-2026-30826 | 8.0 HIGH | Combodo iTop: Reflected XSS in run_query.php |
| CVE-2026-30890 | 8.0 HIGH | Combodo iTop: Reflected XSS in synchro/synchro_import.php |
| CVE-2026-31803 | 8.0 HIGH | Combodo iTop: Reflected XSS in tag admin |
| CVE-2026-34948 | 7.7 HIGH | Combodo iTop: Access control bypass via OQL joins |
| CVE-2026-27490 | 7.5 HIGH | Combodo iTop: Weak secret generation for inline image |
| CVE-2026-27462 | 7.5 HIGH | Combodo iTop: User enumeration via password reset |
| CVE-2026-30866 | 7.5 HIGH | Combodo iTop: Insecured access to uploaded images via sniffed url |
| CVE-2026-30819 | 7.3 HIGH | Combodo iTop: Reflected XSS in /pages/ajax.render.php dashboard_id parameter |
| CVE-2026-30865 | 7.1 HIGH | Combodo iTop: Reflected XSS in dashboard save |
| CVE-2026-34836 | 6.5 MEDIUM | Combodo iTop: Improper access control in ajax.render.php and ajax.document.php |
| CVE-2026-27463 | 5.3 MEDIUM | Combodo iTop: Version disclosure via login page logo |
| CVE-2026-33047 | 4.3 MEDIUM | Combodo iTop: Object can be locked by a user without write permissions |
| CVE-2026-33333 | 3.5 LOW | Combodo iTop: Information disclosure in ajax.render.php |
No comments yet