CVE-2025-24799
GLPI допускает неаутентифицированную SQL-инъекцию через endpoint инвентаризации
- Опубликовано
- 18 мар. 2025 г.
- Обновлено
- 18 мар. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
GLPI допускает неаутентифицированную SQL-инъекцию через endpoint инвентаризации
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
GLPI — это бесплатное программное обеспечение для управления активами и ИТ-инфраструктурой. Неаутентифицированный пользователь может выполнить SQL-инъекцию через конечную точку инвентаризации. Эта уязвимость устранена в версии 10.0.18.
Неаутентифицированный эксплойт SQL-инъекции для версий GLPI до 10.0.18, позволяющий перечисление базы данных, извлечение учётных данных и эксфильтрацию API-токенов через конечную точку /index.php/ajax/.
Сканер для уязвимости GLPI CVE-2025-24799
CVE-2025-24799 Эксплойт: GLPI - Неаутентифицированная SQL-инъекция
CVE-2025-24799 SQLi-сканер
Эксплуатирует GLPI CVE-2025-24799 посредством неаутентифицированной слепой SQL-инъекции на основе времени для извлечения имён пользователей и хэшей паролей из glpi_users в рамках авторизованного тестирования безопасности.
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.