7h30th3r0n3/CVE-2026-53625-GLPI-PoC
GitHub: 7h30th3r0n3/CVE-2026-53625-GLPI-PoC
针对 GLPI CVE-2026-53625 authtype 操纵权限提升漏洞的 PoC 工具,演示低权限用户如何通过 REST API 实现超级管理员账户接管。
Stars: 0 | Forks: 0
CVE-2026-53625 - 通过操纵 authtype 实现 GLPI 权限提升 PoC
📌 概述
本仓库为 CVE-2026-53625 提供了一个合乎道德规范的概念验证(PoC),这是 GLPI 中的一个高危权限提升 漏洞,影响从 0.70 到 11.0.7 的所有版本。
低权限用户(Technician)可以通过 REST API 操纵 authtype 字段,从而获取任何账户(包括
Super-Admin)的完全控制权。
该攻击利用了三个弱点组合,实现了完整的账户接管,并能创建
持久化后门。
官方公告: GHSA-94rp-v9f2-5rj7
📝 漏洞摘要
当用户通过 REST API 更新其他用户的记录时,GLPI 不会检查其权限级别。
authtype 字段未受保护,将其更改为
EXTERNAL 会导致 GLPI 自动清空受害者的密码。
结合可伪造的 SSO header(Remote-User),攻击者可以实现完全的
账户接管。
- CVE ID: CVE-2026-53625
- 受影响软件: GLPI
- 受影响版本: 0.70 – 11.0.7
- 修复版本: 10.0.26, 11.0.8
- 严重程度: 高危 — CVSS 7.5 (v4)
- 身份验证: 需要身份验证(拥有 Technician 权限即可)
- 影响: 完全的账户接管、持久化后门、管理员锁定 (DoS)
- 攻击向量: REST API + 可伪造的 SSO header
工作原理
-
通过 REST API 以 Technician 身份进行身份验证
(
POST /apirest.php/initSession) -
枚举用户并识别 Super-Admin 目标
(
GET /apirest.php/User) -
通过
PUT /apirest.php/User/{id}将受害者的authtype更改为EXTERNAL(4) — GLPI 会自动清空密码 (User.php:1277) -
伪造
Remote-User: {victim}HTTP header 以获取 受害者的会话 — 无需密码 - 切换到 Super-Admin 配置文件并创建持久化后门账户
如果未配置 SSO: 该攻击仍可作为 DoS 进行 — 受害者的 密码将被清空并被锁定。造成这种影响不需要 SSO。
- 公告: GHSA-94rp-v9f2-5rj7
- CVE: CVE-2026-53625
- 发现者:7h30th3r0n3(在公告中受到致谢)
⚠️ 法律声明
本 PoC 仅供教育和授权测试使用。 请仅在您拥有或已获得明确许可的系统上使用。 作者和贡献者不对任何滥用行为负责。
📦 安装说明
克隆仓库:
git clone https://github.com/7h30th3r0n3/CVE-2026-53625-GLPI-PoC.git
cd CVE-2026-53625-GLPI-PoC
依赖项:bash、curl、python3、openssl
🖥️ 用法 (CLI)
该 PoC 支持两种攻击模式:
# 完全接管链(默认)— 需要具有可伪造 header 的 SSO:
./poc_authtype_takeover.sh --auto http://glpi.local tech P@ss
# 仅 DoS — 锁定管理员,无需 SSO:
./poc_authtype_takeover.sh --lockdown --auto http://glpi.local tech P@ss
# 安全模式 — 在牺牲性用户上证明攻击链,对真实账户零影响:
./poc_authtype_takeover.sh --safe --verbose http://glpi.local tech P@ss
# 完全接管 + 随后恢复受害者:
./poc_authtype_takeover.sh --backdoor --restore --restore-pass 'NewPass!' --auto http://glpi.local tech P@ss
运行 ./poc_authtype_takeover.sh --help 查看所有选项。
✍️ 作者
漏洞发现及 PoC 开发由 7h30th3r0n3 完成。