CVE-2025-24801
GLPI permet l'exécution de code à distance authentifiée
- Publié
- 18 mars 2025
- Mise à jour
- 18 mars 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 97,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
GLPI est un logiciel gratuit de gestion d'actifs et de parc informatique. Un utilisateur authentifié peut téléverser et forcer l'exécution de fichiers *.php situés sur le serveur GLPI. Cette vulnérabilité est corrigée dans la version 10.0.18.
Sources
3Exploit de preuve de concept pour CVE-2025-24801, une vulnérabilité LFI-à-RCE dans GLPI 10.0.17. Automatise la connexion, active les téléchargements PHP et télécharge un shell inversé pour les tests de sécurité autorisés.
- Exploit-CVE-2025-24801Exploit
Exploit Python pour CVE-2025-24801 réalisant une exécution de code à distance via une inclusion de fichier local dans GLPI 10.0.17. Inclut un mode d'exécution de commandes pour la post-exploitation.
- CVE-2025-24799Exploit
Exploit d'injection SQL non authentifiée pour les versions de GLPI antérieures à 10.0.18, permettant l'énumération de la base de données, l'extraction d'identifiants et l'exfiltration de jetons API via le point de terminaison /index.php/ajax/.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.