CVE-2025-53360CVE-2025-53360是pluginsGLPI数据库清单插件中的一个安全漏洞。该插件用于管理Teclib的清单代理,以执行工作站上数据库的清单操作。在1.0.3版本之前,存在一个严重的权限控制缺陷,允许任何经过身份验证的用户(即使是低权限用户)向代理发送请求。这意味着攻击者可以利用已认证的身份,向内部代理服务发送恶意请求,可能导致敏感信息泄露或服务中断。由于该插件直接与数据库清单代理交互,攻击者可能通过构造特定的请求来获取数据库结构信息、访问凭据或其他敏感数据。此漏洞的CVSS评分为4.3,属于中等严重程度,主要影响需要管理大量数据库资产的企业环境。攻击者需要有效的用户账户,但不需要特殊权限即可利用此漏洞,这大大增加了攻击的可行性和潜在影响范围。
pluginsGLPI的Database Inventory Plugin在设计时未正确实施基于角色的访问控制(RBAC)。插件的核心功能是管理Teclib inventory agents,这些代理负责收集和报告工作站上的数据库信息。问题在于插件的API端点缺少适当的权限验证逻辑。具体来说,插件中的某些控制器方法(如处理agent请求的方法)仅验证用户是否已登录,而未检查用户是否具有管理agents的权限。这允许任何已认证用户通过调用相关API端点(如/api/plugin/databaseinventory/agent/*)来与代理服务交互。攻击者可以利用此漏洞发送特制的HTTP请求到代理服务,触发未授权的操作。由于代理服务通常具有较高的系统权限,这种权限提升可能导致更严重的后果,如远程代码执行或数据泄露。修复版本1.0.3通过在所有敏感API端点添加额外的权限检查来解决此问题,确保只有具有适当角色的用户才能与agents交互。