GLPIScan, un scanner de vulnérabilité pour GLPI !

22 Août 2019
David CARNOT
370
0

Qu’est ce que GLPI ?

GLPI est un outil de gestion de parc informatique. Développé par des français, cet outil open source est de nos jours de plus en plus déployé chez nos clients. Lors des tests d’intrusion interne, il est toujours utile de s’intéresser à cet outil puisqu’il gère (quand celui-ci est maintenu à jour…) l’intégralité du parc informatique. Il n’est pas rare non plus, d’y trouver des informations intéressantes dans les commentaires, tels que des logins, des clefs SSH, voire parfois des mots de passe…
Dans cet optique et afin de faciliter (d’accélérer ? 😈 ) la compromission du système d’information de nos clients, nous avons développé un outil permettant de scanner GLPI.

Présentation de l’outil GLPIScan

GLPIScan a donc été développé dans le but de scanner l’application GLPI, plusieurs options sont disponibles, notamment :

  • Le test des identifiants par défaut ;
  • La présence de fichier par défaut ;
  • La liste des plugins installés ;
  • Les vulnérabilités affectant GLPI ainsi que les plugins installés.

Les versions de GLPI prises en charge sont les suivantes :

  • GLPI > 0.85.4
  • GLPI <= 9.4.3

Comment utiliser GLPIScan ?

L’outil, les instructions d’installations, ainsi que les sources sont disponibles sur le github Digitemis à l’adresse suivante :
https://github.com/Digitemis/GLPIScan