当前位置: 首页 > news >正文

GLPI 未授权SQL注入漏洞(CVE-2025-24799)

免责申明:

本文所描述的漏洞及其复现步骤仅供网络安全研究与教育目的使用。任何人不得将本文提供的信息用于非法目的或未经授权的系统测试。作者不对任何由于使用本文信息而导致的直接或间接损害承担责任。如涉及侵权,请及时与我们联系,我们将尽快处理并删除相关内容。

0x01 产品描述:

        GLPI(Gestionnaire Libre de Parc Informatique)是一款基于PHP/MySQL开发的开源IT资产管理与服务台系统,广泛应用于企业IT资源管理领域。其核心功能涵盖硬件/软件资产全生命周期追踪、工单流程自动化、服务台管理及ITIL合规支持,提供设备入库、故障申报、权限分配、合同维护、报表分析等模块,支持插件扩展以实现CMDB、知识库等高级功能。
0x02 漏洞描述:

        该漏洞源于 GLPI 代理功能内对 SQL 查询的净化处理不足,具体来说是在 /src/Agent.php 文件中的 handleAgent 函数里。这个用于资产清单用途的组件在处理 HTTP 请求时没有进行适当的验证&#x

相关文章:

  • Apache httpclient okhttp(1)
  • 国内外网络安全政策动态(2025年3月)
  • 记录一次使用datax一次性导入多张表的经验
  • LeeCode 5. 最长回文子串
  • saltstack自动化运维工具安装部署以及常用模块
  • 学透Spring Boot — 007. 七种配置方式及优先级
  • 用户模块——整合 Spring 缓存(Cacheable)
  • 系统与网络安全------Windows系统安全(7)
  • Deep Learning-Based Human Pose Estimation: A Survey【读到2d单人hpe】
  • Java For 循环全解析:从基础到增强的实战指南
  • Spring Boot项目中策略模式的应用与实现
  • 教程:如何使用 JSON 合并脚本
  • AutoDev Next:IDE 即 AI 编程服务,构建多端粪围编程
  • 接口自动化学习三:参数化parameterize
  • 多品种金融数据高效导入丨DolphinDB 希施玛历史数据自动化导入模块介绍
  • 【目标检测】【深度学习】【Pytorch版本】YOLOV3模型算法详解
  • JVM深入原理(一+二):JVM概述和JVM功能
  • 《解锁Qwen2.5-Omni:AI全模态大模型部署实战指南》
  • 企业出海如何选择全球化软件工具?Websoft9 推荐开源作为理性可行的选择
  • 写给新人的深度学习扫盲贴:向量与矩阵
  • 网站主体负责人和网站负责人/网络营销项目策划
  • wordpress 获取第一张图片不显示/爱站网seo综合查询工具
  • 班级网站首页怎么做/建网站哪个平台好
  • 互联网seo是什么意思/东莞网站推广及优化
  • 办公室设计装修咨询/清远seo
  • 网站seo策略/58同城如何发广告