
Proof-of-Concept-Exploit für CVE-2024-25175: Reflected XSS via HTTP Response Splitting in Kickidler Server vor 1.107.0, mit CVSS 6.1 und Reproduktionsschritten.
Beschreibung: Die Ausnutzung dieser Sicherheitslücke kann zur Ausführung von JavaScript-Code im Browser des Opfers (Cross-Site Scripting) führen, wenn ein speziell gestalteter Link gefolgt wird. Die Schwachstelle entsteht, weil der Webserver Zeilenumbrüche (\r\n oder CR\LF, in URL-Kodierung %0d%0a) nicht korrekt verarbeitet.
Auswirkung: Reflektiertes XSS
CVSSv3.1-Vektor: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N (6.1)
CWE: CWE-20: Unzureichende Eingabevalidierung
Betroffene Komponente: GET-Parameter kickidler_authentication_token
Anbieter: Kickidler: Employee Monitoring Software
http://[IP_kickdler_server]:8123/?kickidler_authentication_token=test%0d%0a%0d%0a%3Cscript%3Ealert(document.domain)%3C/script%3E
