
PoC di escalation dei privilegi GLPI tramite manipolazione di authtype - CVE-2026-53625. PoC etico per la vulnerabilità GLPI che consente a un Tecnico di assumere il pieno controllo di qualsiasi account Super-Admin tramite la manipolazione di authtype nell'API REST.
Questo repository fornisce un Proof-of-Concept (PoC) etico per CVE-2026-53625, una vulnerabilità di escalation dei privilegi di gravità Alta in GLPI che interessa tutte le versioni dalla 0.70 alla 11.0.7.
Un utente con privilegi bassi (Tecnico) può ottenere il pieno controllo di qualsiasi account, incluso
Super-Admin, manipolando il campo authtype tramite l'API REST.
L'attacco combina tre debolezze per ottenere la completa compromissione dell'account con
creazione di una backdoor persistente.
Avviso ufficiale: GHSA-94rp-v9f2-5rj7
GLPI non controlla i livelli di privilegio quando un utente aggiorna il record di un altro utente tramite
l'API REST. Il campo authtype non è protetto e modificarlo in
EXTERNAL porta GLPI a svuotare automaticamente la password della vittima.
Combinato con un header SSO falsificabile (Remote-User), ciò consente la completa
compromissione dell'account.
POST /apirest.php/initSession)
GET /apirest.php/User)
authtype della vittima in EXTERNAL (4) tramite
PUT /apirest.php/User/{id} — GLPI svuota automaticamente la password
(User.php:1277)
Remote-User: {victim} per ottenere una sessione
come vittima — nessuna password necessaria
Senza SSO configurato: l'attacco funziona comunque come DoS — la password della vittima viene svuotata e l'utente viene bloccato. Nessun SSO richiesto per questo impatto.
Questo PoC è solo a scopo educativo e di test autorizzato. Utilizzalo solo su sistemi di tua proprietà o per cui hai esplicita autorizzazione. L'autore e i contributori non sono responsabili di un uso improprio.
Clona il repository:
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
Dipendenze: bash, curl, python3, openssl
Il PoC supporta due modalità di attacco:
# Full takeover chain (default) — requires SSO with forgeable header:
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# DoS only — lock out admin, no SSO needed:
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# Safe mode — prove chain on sacrificial user, zero impact on real accounts:
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# Full takeover + restore victim afterward:
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
Esegui ./poc_authtype_takeover.sh --help per tutte le opzioni.
Vulnerabilità scoperta e PoC sviluppato da 7h30th3r0n3.