GLPI DataInjection 插件认证 SQL 注入漏洞 漏洞概述 GLPI 的 DataInjection 插件(适用于 GLPI 2.15.6 及 GLPI 11 构建版本)在 CSV 导入过程中,未对参数化或转义进行处理,直接将用户提供的 CSV 字段值拼接到 SQL 查询中,导致认证用户可利用此漏洞进行 SQL 注入。攻击者可以通过在映射字段(例如 Serial Number)中嵌入 SQL 表达式(如 SLEEP()),操纵生成的查询,并通过时间盲注提取数据库信息。 影响范围 受影响版本:DataInjection 插件版本 >= 2.15.6 且 < 2.15.7 CVE 编号:CVE-2026-11321 CVSS 评分:7.1 CVSS 向量:CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:R/AVC:H/VI:H/VA:H/SC:N/SI:N/NSA:N 修复方案 建议升级:将 DataInjection 插件升级到版本 2.15.7 或更高版本。 参考链接: - GitHub Security Advisory - DataInjection 2.15.7 Release - Product Page 其他信息 发布日期:2026年7月10日 贡献者:ryukk33