
Exploit de prueba de concepto para CVE-2024-25175: XSS reflejado mediante división de respuesta HTTP en Kickidler Server anterior a 1.107.0, con CVSS 6.1 y pasos de reproducción.
Descripción: La explotación de esta vulnerabilidad puede llevar a la ejecución de código JavaScript en el navegador de la víctima (Cross-Site Scripting) al seguir un enlace especialmente diseñado. La vulnerabilidad surge porque el servidor web no procesa correctamente los saltos de línea (\r\n o CR\LF, en urlencode es %0d%0a).
Impacto: XSS Reflejado
Vector CVSSv3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N (6.1)
CWE: CWE-20: Validación de Entrada Incorrecta
Componente Afectado: Parámetro GET kickidler_authentication_token
Vendor: Kickidler: Software de Monitoreo de Empleados
http://[IP_kickdler_server]:8123/?kickidler_authentication_token=test%0d%0a%0d%0a%3Cscript%3Ealert(document.domain)%3C/script%3E
