CVE-2025-32786GLPI Inventory Plugin是一款用于GLPI系统的网络发现、资产清点、软件部署和数据收集的插件。该插件在1.5.0及以下版本中存在SQL注入漏洞,攻击者无需认证即可利用此漏洞获取数据库中的敏感信息,包括用户凭证、配置数据、业务数据等。由于该插件通常部署在企业内部网络环境中,漏洞可导致严重的内网横向移动风险。CVSS评分7.5分,属于高危漏洞,建议立即升级至1.5.1版本。
该SQL注入漏洞存在于GLPI Inventory Plugin的网络发现和资产清点功能模块中。攻击者可通过构造恶意的HTTP请求,在插件处理网络设备响应数据的参数中注入SQL语句。由于插件在处理用户输入时未进行充分的参数化查询或输入过滤,攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术获取数据库中的敏感信息。攻击向量为网络可访问,无需认证和用户交互,机密性影响为高。该漏洞影响所有使用该插件进行资产管理的GLPI实例,攻击成功可导致企业IT资产信息泄露。