Exploit di SQL injection non autenticata per versioni di GLPI precedenti alla 10.0.18, che consente l'enumerazione del database, l'estrazione delle credenziali e l'esfiltrazione dei token API tramite l'endpoint /index.php/ajax/.
CVE-2025-24799 - Exploit per Iniezione SQL in GLPI
Exploit per la vulnerabilità di iniezione SQL non autenticata in GLPI.
Informazioni sulla Vulnerabilità
Campo
Valore
CVE
CVE-2025-24799, CVE-2025-24801
Prodotto
GLPI (Asset Management Software)
Tipo
Iniezione SQL non autenticata
Punto vulnerabile
Endpoint /index.php/ajax/
Funzione interessata
handleAgent con parametro deviceid
Versione vulnerabile
< 10.0.18
Corretto in
GLPI 10.0.18
Spiegazione Tecnica
L'exploit sfrutta la mancanza di una corretta sanitizzazione del parametro deviceid nell'endpoint dell'agente di inventario di GLPI. La funzione handleAgent accetta questo parametro senza un adeguato escaping, consentendo l'iniezione SQL tramite la funzione dbEscapeRecursive.
Meccanismo di attacco
L'exploit invia payload XML malformati all'endpoint /index.php/ajax/
Utilizza tecniche di iniezione SQL: time-based, union-based ed error-based
Può estrarre credenziali, token API per RCE (CVE-2025-24801) e dati dal database