SSysDigest
GLPI colmate 12 failles et passe la vitesse supérieure sur la sécurité

Photo : panumas nikhomkhai sur Pexels

Administration serveur

GLPI colmate 12 failles et passe la vitesse supérieure sur la sécurité

Teclib' vient de sortir GLPI 11.0.9 et 10.0.27 pour boucher 12 failles, dont une injection SQL exploitable sans même être connecté. Et ça va devenir la norme toutes les deux semaines.

sécuritémise à jour
Partager :

Si tu gères du parc informatique avec GLPI, sors ton bloc-notes : deux nouvelles versions viennent de tomber, la 11.0.9 et la 10.0.27, et elles ne rigolent pas avec la sécurité. Au total, 12 vulnérabilités ont été corrigées, et parmi elles, une injection SQL qui peut être exploitée sans authentification. Autrement dit, pas besoin d'avoir un compte pour taper dans la base de données, ce qui en fait clairement la faille à prendre au sérieux en priorité.

À côté de ça, les autres correctifs couvrent un joyeux mélange de failles classiques : XSS, contournements de permissions et autres soucis qui traînent souvent dans les applis de gestion de parc. Rien de franchement exotique, mais qui montre bien que GLPI, comme tout outil largement utilisé, reste une cible régulière pour les chercheurs en sécurité (et donc potentiellement pour les moins bien intentionnés).

Le plus notable dans cette annonce, c'est surtout le changement de rythme annoncé par Teclib', l'éditeur du logiciel : ils s'engagent désormais à sortir un patch de sécurité toutes les deux semaines. Une cadence bien plus soutenue qu'avant, et plutôt une bonne nouvelle pour tous ceux qui pilotent leur parc avec GLPI : ça veut dire moins de temps entre la découverte d'un bug et sa correction. Si tu es admin, le mot d'ordre est simple : mets à jour sans traîner, et prends l'habitude de checker les nouvelles versions plus souvent qu'avant.

Sources

À lire aussi