
PoC повышения привилегий в GLPI через манипуляцию authtype — CVE-2026-53625. Этичный PoC для уязвимости GLPI, позволяющий Technician получить полный контроль над любой учётной записью Super-Admin через манипуляцию authtype в REST API.
Этот репозиторий содержит этический Proof-of-Concept (PoC) для CVE-2026-53625 — уязвимости повышения привилегий высокой степени серьезности в GLPI, затрагивающей все версии с 0.70 по 11.0.7.
Пользователь с низкими привилегиями (техник) может получить полный контроль над любой учетной записью,
включая Super-Admin, манипулируя полем authtype через REST API.
Атака объединяет три слабости, чтобы добиться полного захвата учетной записи с
созданием постоянного бэкдора.
Официальный бюллетень безопасности: GHSA-94rp-v9f2-5rj7
GLPI не проверяет уровень привилегий, когда пользователь обновляет запись другого пользователя через
REST API. Поле authtype не защищено, и его изменение на
EXTERNAL приводит к тому, что GLPI автоматически очищает пароль жертвы.
В сочетании с подделываемым SSO-заголовком (Remote-User) это позволяет полностью захватить
учетную запись.
POST /apirest.php/initSession)
GET /apirest.php/User)
authtype жертвы на EXTERNAL (4) через
PUT /apirest.php/User/{id} — GLPI автоматически очистит пароль
(User.php:1277)
Remote-User: {victim}, чтобы получить сессию
от имени жертвы — пароль не нужен
Без настроенного SSO: атака по-прежнему работает как DoS — пароль жертвы очищается, и она оказывается заблокированной. Для такого воздействия SSO не требуется.
Этот PoC предназначен только для образовательных целей и авторизованного тестирования. Используйте его только на системах, которыми вы владеете, или там, где у вас есть явное разрешение. Автор и участники не несут ответственности за неправомерное использование.
Клонируйте репозиторий:
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
Зависимости: bash, curl, python3, openssl
PoC поддерживает два режима атаки:
# Full takeover chain (default) — requires SSO with forgeable header:
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# DoS only — lock out admin, no SSO needed:
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# Safe mode — prove chain on sacrificial user, zero impact on real accounts:
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# Full takeover + restore victim afterward:
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
Выполните ./poc_authtype_takeover.sh --help, чтобы увидеть все опции.
Уязвимость обнаружена, а PoC разработан 7h30th3r0n3.