平台
php
组件
glpi-inventory-plugin
修复版本
1.5.1
CVE-2025-27147 描述了 GLPI Inventory plugin 中的访问控制漏洞。该插件用于 GLPI 系统,负责网络发现、软件部署、VMWare ESX 主机远程盘点以及数据收集等任务。由于访问控制不当,攻击者可能能够未经授权访问敏感信息。此漏洞影响 GLPI Inventory plugin 的版本小于等于 1.5.0,建议尽快升级至 1.5.0 以消除风险。
该访问控制漏洞允许攻击者绕过正常的安全机制,访问 GLPI Inventory plugin 管理的敏感数据。攻击者可能能够获取有关网络拓扑、已安装软件、VMWare ESX 主机配置以及其他系统信息。这些信息可用于进一步的攻击,例如横向移动到其他系统、实施特权提升攻击或窃取敏感数据。由于 GLPI 通常用于管理 IT 基础设施,因此该漏洞的潜在影响范围非常广泛,可能导致数据泄露、服务中断和声誉损害。类似的安全漏洞可能导致未经授权的系统访问和数据泄露。
该漏洞已公开披露,且 CVSS 评分为高危。目前尚无公开的 PoC 代码,但由于漏洞的严重性,预计未来可能会出现。CISA 尚未将其添加到 KEV 目录中。建议密切关注安全社区的动态,以便及时了解最新的威胁情报。
Organizations utilizing GLPI for IT asset management and specifically deploying the Inventory Plugin are at risk. This includes environments with multiple user roles and granular access controls, as the vulnerability could be exploited to escalate privileges and gain unauthorized access to sensitive inventory data. Shared hosting environments running GLPI are also particularly vulnerable, as they may have limited control over plugin updates and security configurations.
• php: Examine GLPI plugin files for insecure access control checks. Search for instances where user authentication or authorization is bypassed.
grep -r 'user_id' /path/to/glpi/plugins/inventory/ • generic web: Monitor GLPI access logs for unusual activity, such as requests to plugin endpoints from unauthorized IP addresses or user accounts.
grep "Unauthorized" /var/log/apache2/access.log | grep /plugins/inventory/ disclosure
漏洞利用状态
EPSS
0.20% (41% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 GLPI Inventory plugin 升级至 1.5.0 或更高版本。如果升级会中断现有系统,可以考虑回滚到之前的稳定版本,但请注意这只是临时解决方案。此外,建议审查 GLPI 的访问控制策略,确保只有授权用户才能访问敏感数据。实施 Web 应用防火墙 (WAF) 可以帮助检测和阻止恶意请求。定期审查 GLPI 的日志文件,以查找任何可疑活动。升级后,请验证插件是否正常工作,并确认漏洞已成功修复。
Actualice el plugin GLPI Inventory a la versión 1.5.0 o superior. Esta versión contiene la corrección para la vulnerabilidad de control de acceso inadecuado. La actualización se puede realizar a través del panel de administración de GLPI o descargando la nueva versión desde el sitio web oficial del plugin.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-27147 是 GLPI Inventory plugin 中的一个访问控制漏洞,允许未经授权访问敏感数据。CVSS 评分为 8.2 (高危),影响 GLPI 版本小于等于 1.5.0。
如果您正在使用 GLPI Inventory plugin 的版本小于 1.5.0,则您可能受到此漏洞的影响。请立即检查您的版本并升级。
将 GLPI Inventory plugin 升级至 1.5.0 或更高版本。如果升级会中断现有系统,可以考虑回滚到之前的稳定版本,但请注意这只是临时解决方案。
目前尚无公开的利用案例,但由于漏洞的严重性,预计未来可能会出现。建议密切关注安全社区的动态。
请访问 GLPI 的官方安全公告页面,以获取有关此漏洞的最新信息和修复方案:[https://glpi.net/](https://glpi.net/)