Veille réglementaire
Alertes de sécurité critiques pour GLPI : risques d'élévation de privilèges et d'injections
ANSSI / CERT-FR — Alertes & avis
Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis d'urgence concernant plusieurs vulnérabilités impactant le logiciel de gestion des services informatiques GLPI.
Risques identifiés
Ces failles exposent les organisations à des menaces critiques, notamment :
- Une élévation de privilèges, permettant à un attaquant d'obtenir des droits accrus au sein du système ;
- Une atteinte à l'intégrité des données, compromettant la fiabilité des informations stockées ;
- Des injections SQL (SQLi), ouvrant la porte à des manipulations malveillantes des bases de données ;
- Des injections de code indirectes à distance (XSS), exploitant des failles de traitement des entrées utilisateur ;
- Un contournement de la politique de sécurité, affaiblissant les mécanismes de protection en place.
Systèmes concernés
Les versions vulnérables de GLPI sont les suivantes :
- Toutes les versions 11.0.x antérieures à 11.0.8 ;
- Toutes les versions antérieures à 10.0.26.
Recommandations
Pour neutraliser ces risques, il est impératif de mettre à jour immédiatement GLPI vers une version corrigée, en se référant aux bulletins de sécurité publiés par l'éditeur. Ces correctifs sont disponibles via les liens dédiés dans la documentation technique associée.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.