CVE-2025-59935GLPI是一款开源的免费资产和IT管理软件包,广泛应用于企业和组织的IT资产管理系统中。该软件提供了功能强大的资产管理、库存管理、帮助台服务等功能。然而,在10.0.0版本至10.0.20版本中,存在一个严重的安全漏洞。未经身份验证的远程攻击者可以通过inventory端点注入恶意的XSS(跨站脚本攻击)有效载荷。由于该载荷会被存储在系统中,当其他用户访问相关页面时,恶意脚本将在受害者浏览器中执行,从而窃取用户会话cookie、劫持用户账户或进行其他恶意操作。此漏洞不需要任何认证,攻击者可以直接利用inventory端点进行攻击,对系统的机密性造成较高风险。虽然完整性和可用性不受影响,但攻击者成功利用此漏洞后可能导致敏感信息泄露,如用户凭证、配置信息等。建议相关用户尽快升级到10.0.21版本以修复此安全问题。
该漏洞属于存储型跨站脚本(Stored XSS)漏洞,存在于GLPI的inventory端点中。在GLPI 10.0.0到10.0.20版本中,inventory端点对用户输入的验证和过滤不充分,允许攻击者注入恶意的JavaScript代码。攻击者可以通过发送特制的HTTP请求到inventory端点,将XSS有效载荷作为参数值提交。由于这些数据会被存储在数据库中,当系统其他用户访问相关功能页面时,被注入的恶意脚本会随页面内容一同返回并在受害者浏览器中执行。攻击者利用此漏洞可以执行任意客户端脚本代码,窃取用户的会话令牌、获取用户敏感信息、修改页面显示内容或进行钓鱼攻击。由于该端点对未认证用户开放,攻击门槛较低。漏洞的CVSS向量显示攻击复杂度低(AC:L)且不需要认证(PR:N),但需要用户交互(UI:R),这意味着攻击通常通过社会工程学手段诱导用户访问恶意链接或页面。