PT-2025-7036 · Glpi+1 · Glpi+1

Publicado

2025-01-23

·

Atualizado

2026-02-16

·

CVE-2025-24799

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do GLPI anteriores à 10.0.18
Descrição O GLPI é um pacote de software para gerenciamento de ativos e de TI. Um usuário não autenticado pode realizar uma injeção de SQL através do endpoint de inventário. Isso permite que um atacante execute comandos SQL arbitrários. Uma grande violação de dados na Eurofiber France, impactando mais de 3.600 clientes, incluindo Thales, Orange e ministérios franceses, foi atribuída à exploração dessa falha. A vulnerabilidade é explorável através do endpoint da API /inventory, onde a entrada para consultas SQL não é devidamente sanitizada. O endpoint inventory é vulnerável a injeção de SQL devido à manipulação inadequada de dados fornecidos pelo usuário.
Recomendações Atualize o GLPI para a versão 10.0.18 ou posterior.

Exploit

Correção

SQL injection

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-10163
ALT-PU-2025-4115
BDU:2025-03181
BDU:2025-03182
CVE-2025-24799
GHSA-JV89-G7F7-JWFG

Produtos afetados

Alt Linux
Glpi