CVE-2024-27914
Reflected Cross-Site Scripting (XSS) en el motor de búsqueda cuando el modo de depuración está habilitado en GLPI
- Publicado
- 18 mar 2024
- Actualizado
- 2 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 ago 2026
Reflected Cross-Site Scripting (XSS) en el motor de búsqueda cuando el modo de depuración está habilitado en GLPI
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
GLPI es un paquete gratuito de software de gestión de TI y activos, gestión de centros de datos, ITIL Service Desk, seguimiento de licencias y auditoría de software. Un usuario no autenticado puede proporcionar un enlace malicioso a un administrador GLPI para explotar una vulnerabilidad XSS reflejado. El XSS solo se activará si el administrador navega por la barra de depuración. Este problema se solucionó en la versión 10.0.13.
PoC de explotación de XSS reflejado para GLPI (CVE-2024-27914) dirigido al modo de depuración sin autenticación. Proporciona un enlace malicioso para desencadenar XSS en el navegador del administrador a través de la barra de depuración.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.