CVE-2025-24801
GLPI تسمح بتنفيذ تعليمات برمجية عن بُعد بعد المصادقة
- تم النشر
- 18/03/2025
- محدث
- 18/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
GLPI هي حزمة برمجيات مجانية لإدارة الأصول وتقنية المعلومات. يمكن لمستخدم موثّق رفع ملفات *.php الموجودة على خادم GLPI وإجبار تنفيذها. تم إصلاح هذه الثغرة في الإصدار 10.0.18.
المصادر
3إثبات مفهوم لاستغلال CVE-2025-24801، وهي ثغرة من نوع LFI إلى RCE في GLPI 10.0.17. يقوم بأتمتة تسجيل الدخول، وتمكين رفع ملفات PHP، ورفع شيل عكسي للاختبارات الأمنية المصرح بها.
- Exploit-CVE-2025-24801استغلال
استغلال Python لـ CVE-2025-24801 يحقق تنفيذ التعليمات البرمجية عن بُعد عبر تضمين الملفات المحلي في GLPI 10.0.17. يتضمن وضع تنفيذ الأوامر لمرحلة ما بعد الاستغلال.
- CVE-2025-24799استغلال
استغلال حقن SQL غير مصادق عليه لإصدارات GLPI قبل 10.0.18، مما يتيح تعداد قاعدة البيانات، واستخراج بيانات الاعتماد، وسرقة رموز API عبر نقطة النهاية /index.php/ajax/.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.