IPBUF安全漏洞报告
English
CVE-2026-25932 CVSS 7.2 高危

CVE-2026-25932 GLPI存储型XSS漏洞

披露日期: 2026-04-06

漏洞信息

漏洞编号
CVE-2026-25932
漏洞类型
存储型XSS
CVSS评分
7.2 高危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
GLPI

相关标签

XSS存储型XSSGLPIWeb安全CVE-2026-25932

漏洞概述

GLPI是一款免费的资产和IT管理软件。在0.60至10.0.24之前的版本中,系统存在一处存储型跨站脚本(XSS)漏洞。经过身份认证的技术员用户可以在供应商字段中注入并存储恶意的XSS payload。当其他用户访问受影响的供应商页面时,该payload将在其浏览器中触发执行,可能导致会话劫持或敏感信息泄露。

技术细节

该漏洞的根本原因是GLPI应用程序在处理供应商管理模块的数据输入时,未对特定字段(如供应商名称或备注)进行充分的输入验证和输出编码。攻击者利用具有技术员权限的账户登录系统,并在创建或编辑供应商信息时,将JavaScript恶意代码作为数据提交。由于后端直接将这些未经过滤的数据存储在数据库中,当管理员或其他拥有更高权限的用户浏览该供应商页面时,Web服务器会将存储的恶意脚本作为HTML文档的一部分返回给客户端。受害者的浏览器解析并执行该脚本,从而允许攻击者利用受害者的身份执行未授权操作,窃取Cookie等敏感数据。尽管CVSS评分要求高权限(PR:H),但鉴于其高影响性(C:H/I:H/A:H),该漏洞仍具有较高的风险。

攻击链分析

STEP 1
步骤1:获取访问权限
攻击者需要获取一个具有技术员权限的GLPI账户凭据。
STEP 2
步骤2:注入Payload
攻击者登录系统,导航至供应商管理界面,在创建或编辑供应商时,将恶意JavaScript代码插入到未经过滤的字段(如名称字段)中。
STEP 3
步骤3:存储Payload
应用程序将包含恶意代码的数据未经净化地存储在数据库中。
STEP 4
步骤4:触发漏洞
当管理员或其他用户访问包含该恶意数据的供应商页面时,服务器从数据库读取数据并将其渲染到HTML页面中。
STEP 5
步骤5:执行攻击
受害者的浏览器解析HTML并执行其中的恶意JavaScript脚本,导致攻击者意图的操作(如窃取会话Cookie)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
/* * PoC for CVE-2026-25932 (Stored XSS in GLPI) * Description: Inject a script into the supplier field to demonstrate execution. */ // Malicious payload to be stored in the supplier name field var payload = '<img src=x onerror=alert(\'XSS-CVE-2026-25932\')>'; // Simulate a POST request to create or update a supplier // Endpoint usually is: /front/supplier.form.php var formData = { 'name': payload, // Injecting payload into the supplier name 'entities_id': '0', 'is_recursive': '1', 'add': 'Save' }; // Note: This requires a valid authenticated session cookie. // An attacker would send this via a crafted HTTP request. console.log('Simulating POST request with payload:', payload); // fetch('/front/supplier.form.php', { method: 'POST', body: new URLSearchParams(formData), credentials: 'include' });

影响范围

GLPI >= 0.60, GLPI < 10.0.24

防御指南

临时缓解措施
如果无法立即升级,建议严格限制技术员账户的权限,仅授予必要的人员访问权限。管理员应审查供应商数据列表中的异常条目。此外,可以在Web应用防火墙(WAF)上部署规则,以检测和拦截针对供应商字段的恶意脚本注入尝试。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表