
Preuve de concept pour CVE-2024-25175 : XSS réfléchi via division de réponse HTTP dans Kickidler Server avant 1.107.0, avec CVSS 6.1 et étapes de reproduction.
Description : L'exploitation de cette vulnérabilité peut entraîner l'exécution de code JavaScript dans le navigateur de la victime (Cross-Site Scripting) lorsqu'elle suit un lien spécialement conçu. La vulnérabilité provient du fait que le serveur web ne traite pas correctement les sauts de ligne (\r\n ou CR\LF, en urlencode c'est %0d%0a).
Impact : XSS réfléchi
Vecteur CVSSv3.1 : AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N (6.1)
CWE : CWE-20 : Validation incorrecte des entrées
Composant affecté : Paramètre GET kickidler_authentication_token
Fournisseur : Kickidler : Logiciel de surveillance des employés
http://[IP_kickdler_server]:8123/?kickidler_authentication_token=test%0d%0a%0d%0a%3Cscript%3Ealert(document.domain)%3C/script%3E
