CVE-2025-66417
GLPI tiene una inyección SQL no autenticada a través del endpoint de inventario
- Publicado
- 15 ene 2026
- Actualizado
- 15 ene 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
GLPI tiene una inyección SQL no autenticada a través del endpoint de inventario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
GLPI es un paquete de software gratuito de gestión de activos y TI. Desde 11.0.0, < 11.0.3, un usuario no autenticado puede realizar una inyección SQL a través del endpoint de inventario. Esta vulnerabilidad se corrige en 11.0.3.
Prueba de concepto de exploit para CVE-2025-66417 que demuestra inyección SQL mediante petición POST XML para extraer información de la base de datos desde un endpoint de inventario de una aplicación web.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.