Er is een nieuwe kwetsbaarheid (CVE-2025-54780) ontdekt in de glpi-screenshot-plugin, die kan leiden tot ongeoorloofde toegang tot lokale bestanden. Dit probleem, gecategoriseerd onder CWE-73, laat gebruikers van de plugin bestanden lekken via het /ajax/screenshot.php eindpunt. Vooral gevaarlijk, want met netwerksimulatoren als deze zijn de risico’s fors.
De kwetsbaarheid heeft een hoge CVSS-score van 7.7, wijzend op de ernst ervan. Hackers met lage privileges kunnen via het netwerk toegang krijgen, zonder dat interactie met de gebruiker nodig is.
Overzicht
De glpi-screenshot-plugin laat gebruikers schermafbeeldingen of schermopnames rechtstreeks vanuit GLPI maken. Versies onder 2.0.2 hebben een kritieke kwetsbaarheid die het mogelijk maakt om systeembestanden te lekken of PHP-wrappers te gebruiken. Het probleem is opgelost in versie 2.0.2.
Aanbevelingen
- Update de
glpi-screenshot-pluginnaar versie2.0.2of hoger om deze kwetsbaarheid te verhelpen. Zorg ervoor dat uw systemen vandaag nog zijn bijgewerkt.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-54780?
Deze CVE betreft een kwetsbaarheid in de glpi-screenshot-plugin die het mogelijk maakt om bestanden van het systeem te lekken.
Welke systemen zijn kwetsbaar voor CVE-2025-54780?
Systemen met de glpi-screenshot-plugin versie < 2.0.2 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Ja, update naar versie 2.0.2 of hoger om de kwetsbaarheid te verhelpen.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan zonder uw weten toegang krijgen tot lokale bestanden op uw systeem, zonder dat er interactie met de gebruiker nodig is.

