
Preuve de concept d'exploitation XSS réfléchie pour GLPI (CVE-2024-27914) ciblant le mode débogage non authentifié. Fournit un lien malveillant pour déclencher une XSS dans le navigateur de l'administrateur via la barre de débogage.
Un utilisateur non authentifié peut fournir un lien malveillant à un administrateur GLPI afin d'exploiter une vulnérabilité XSS réfléchi. Le XSS ne se déclenchera que si l'administrateur navigue via la barre de débogage.
PoC - http://<host>/glpi/front/search.php?globalsearch=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
Référence :