
استغلال إثبات المفهوم لـ CVE-2024-25175: XSS المنعكسة عبر تقسيم استجابة HTTP في خادم Kickidler قبل الإصدار 1.107.0، مع CVSS 6.1 وخطوات إعادة الإنتاج.
الوصف: يمكن أن يؤدي استغلال هذه الثغرة إلى تنفيذ كود JavaScript في متصفح الضحية (Cross-Site Scripting) عند اتباع رابط مصمم خصيصًا. تنشأ الثغرة لأن خادم الويب لا يعالج بشكل صحيح فواصل الأسطر (\r\n أو CR\LF، في ترميز URL هو %0d%0a).
التأثير: XSS منعكسة
متجه CVSSv3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N (6.1)
CWE: CWE-20: التحقق غير الصحيح من الإدخال
المكون المتأثر: معامل GET kickidler_authentication_token
البائع: Kickidler: برنامج مراقبة الموظفين
http://[IP_kickdler_server]:8123/?kickidler_authentication_token=test%0d%0a%0d%0a%3Cscript%3Ealert(document.domain)%3C/script%3E
