
إثبات المفهوم لاستغلال ثغرة XSS المنعكسة في GLPI (CVE-2024-27914) والتي تستهدف وضع التصحيح غير الموثَّق. يوفر رابطًا ضارًا لتفعيل XSS في متصفح المسؤول عبر شريط التصحيح.
يمكن لمستخدم غير مصادق تقديم رابط ضار لمسؤول GLPI بهدف استغلال ثغرة XSS منعكسة. لن يتم تشغيل XSS إلا إذا انتقل المسؤول عبر شريط التصحيح.
إثبات المفهوم - http://<host>/glpi/front/search.php?globalsearch=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
المراجع: