7h30th3r0n3/CVE-2026-53625-GLPI-PoC

GitHub: 7h30th3r0n3/CVE-2026-53625-GLPI-PoC

针对 GLPI CVE-2026-53625 authtype 操纵权限提升漏洞的 PoC 工具,演示低权限用户如何通过 REST API 实现超级管理员账户接管。

Stars: 0 | Forks: 0

CVE-2026-53625 - 通过操纵 authtype 实现 GLPI 权限提升 PoC

GLPI Logo


📌 概述

本仓库为 CVE-2026-53625 提供了一个合乎道德规范的概念验证(PoC),这是 GLPI 中的一个高危权限提升 漏洞,影响从 0.70 到 11.0.7 的所有版本。

低权限用户(Technician)可以通过 REST API 操纵 authtype 字段,从而获取任何账户(包括 Super-Admin)的完全控制权。 该攻击利用了三个弱点组合,实现了完整的账户接管,并能创建 持久化后门。

官方公告: GHSA-94rp-v9f2-5rj7


📝 漏洞摘要

当用户通过 REST API 更新其他用户的记录时,GLPI 不会检查其权限级别。 authtype 字段未受保护,将其更改为 EXTERNAL 会导致 GLPI 自动清空受害者的密码。 结合可伪造的 SSO header(Remote-User),攻击者可以实现完全的 账户接管。

  • CVE ID: CVE-2026-53625
  • 受影响软件: GLPI
  • 受影响版本: 0.70 – 11.0.7
  • 修复版本: 10.0.26, 11.0.8
  • 严重程度: 高危 — CVSS 7.5 (v4)
  • 身份验证: 需要身份验证(拥有 Technician 权限即可)
  • 影响: 完全的账户接管、持久化后门、管理员锁定 (DoS)
  • 攻击向量: REST API + 可伪造的 SSO header

工作原理

  1. 通过 REST API 以 Technician 身份进行身份验证 (POST /apirest.php/initSession)
  2. 枚举用户并识别 Super-Admin 目标 (GET /apirest.php/User)
  3. 通过 PUT /apirest.php/User/{id} 将受害者的 authtype 更改为 EXTERNAL (4) — GLPI 会自动清空密码 (User.php:1277)
  4. 伪造 Remote-User: {victim} HTTP header 以获取 受害者的会话 — 无需密码
  5. 切换到 Super-Admin 配置文件并创建持久化后门账户

如果未配置 SSO: 该攻击仍可作为 DoS 进行 — 受害者的 密码将被清空并被锁定。造成这种影响不需要 SSO。



⚠️ 法律声明

本 PoC 仅供教育和授权测试使用。 请仅在您拥有或已获得明确许可的系统上使用。 作者和贡献者不对任何滥用行为负责。


📦 安装说明

克隆仓库:

git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git

cd CVE-2026-53625-GLPI-PoC

依赖项:bashcurlpython3openssl

🖥️ 用法 (CLI)

该 PoC 支持两种攻击模式:

# 完全接管链(默认)— 需要具有可伪造 header 的 SSO:

./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss



# 仅 DoS — 锁定管理员,无需 SSO:

./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss



# 安全模式 — 在牺牲性用户上证明攻击链,对真实账户零影响:

./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss



# 完全接管 + 随后恢复受害者:

./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss

运行 ./poc_authtype_takeover.sh --help 查看所有选项。


✍️ 作者

漏洞发现及 PoC 开发由 7h30th3r0n3 完成。

标签:GLPI, PoC, REST API, 协议分析, 安全测试工具, 应用安全, 暴力破解, 权限提升, 账户接管