CVE-2025-24799
GLPI इन्वेंट्री एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन की अनुमति देता है
- प्रकाशित
- 18 मार्च 2025
- अद्यतन
- 18 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GLPI एक निःशुल्क एसेट और आईटी प्रबंधन सॉफ्टवेयर पैकेज है। एक अप्रमाणित उपयोगकर्ता इन्वेंट्री एंडपॉइंट के माध्यम से SQL injection कर सकता है। यह भेद्यता 10.0.18 में ठीक कर दी गई है।
स्रोत
5- CVE-2025-24799एक्सप्लॉइट
अनधिकृत SQL इंजेक्शन एक्सप्लॉइट GLPI संस्करण 10.0.18 से पहले के लिए, जो /index.php/ajax/ एंडपॉइंट के माध्यम से डेटाबेस एन्यूमरेशन, क्रेडेंशियल निष्कर्षण और API टोकन एक्सफिल्ट्रेशन को सक्षम बनाता है।
- CVE-2025-24799-scannerस्कैनर
GLPI CVE-2025-24799 भेद्यता के लिए स्कैनर
- Exploit-CVE-2025-24799एक्सप्लॉइट
CVE-2025-24799 एक्सप्लॉइट: GLPI - बिना प्रमाणीकरण के SQL इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।