Les versions 11.0.10 et 10.0.28 corrigent plusieurs failles de sécurité récemment découvertes. La mise à jour est vivement recommandée !
Remarque importante : avec la sortie prochaine de GLPI 12.0.0, la version 10.0.28 sera la dernière version de la branche 10.0, qui ne bénéficiera plus de corrections de bogues.
De nombreux correctifs ont également été apportés ; consultez les journaux des modifications pour plus de détails :
Vous pouvez télécharger les nouvelles archives sur GitHub :
Vous trouverez ci-dessous la liste des failles de sécurité corrigées dans ces versions correctives :
- [SECURITY - High 10.0 & 11.0] Contournement de l'autorisation lors d'opérations à grande échelle
- [SECURITY - High 10.0 & 11.0] Élévation des privilèges par clonage d'utilisateur
- [SECURITY - High 11.0] Injection SQL via la liste déroulante des acteurs d'un formulaire
- [SECURITY - High 11.0] Désactivation/modification de l'authentification à deux facteurs (2FA) pour les utilisateurs disposant de privilèges supérieurs
- [SECURITY - High 11.0] XSS par réflexion dans le widget des résultats de recherche du tableau de bord
Nous tenons à remercier toutes les personnes qui ont contribué à cette nouvelle version ainsi que tous ceux qui contribuent régulièrement au projet GLPI !
