
CVE-2024-25175 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण: Kickidler Server 1.107.0 से पहले में HTTP प्रतिक्रिया विभाजन के माध्यम से प्रतिबिंबित XSS, CVSS 6.1 और पुनरुत्पादन चरणों के साथ।
विवरण: इस कमजोरी का शोषण करके एक विशेष रूप से तैयार लिंक का अनुसरण करने पर पीड़ित के ब्राउज़र में जावास्क्रिप्ट कोड निष्पादित किया जा सकता है (क्रॉस-साइट स्क्रिप्टिंग)। यह कमजोरी इसलिए उत्पन्न होती है क्योंकि वेब सर्वर लाइन ब्रेक (\r\n या CR\LF, urlencode में यह %0d%0a है) को सही ढंग से संसाधित नहीं करता है।
प्रभाव: प्रतिबिंबित XSS
CVSSv3.1 वेक्टर: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N (6.1)
CWE: CWE-20: अनुचित इनपुट सत्यापन
प्रभावित घटक: GET पैरामीटर kickidler_authentication_token
विक्रेता: किकिडलर: कर्मचारी निगरानी सॉफ्टवेयर
http://[IP_kickdler_server]:8123/?kickidler_authentication_token=test%0d%0a%0d%0a%3Cscript%3Ealert(document.domain)%3C/script%3E
