
GLPI के लिए परावर्तित XSS शोषण PoC (CVE-2024-27914) जो अप्रमाणित डिबग मोड को लक्षित करता है। व्यवस्थापक के ब्राउज़र में डिबग बार के माध्यम से XSS ट्रिगर करने के लिए एक दुर्भावनापूर्ण लिंक प्रदान करता है।
एक अप्रमाणित उपयोगकर्ता एक दुर्भावनापूर्ण लिंक प्रदान कर सकता है GLPI प्रशासक को, एक रिफ्लेक्टेड XSS कमजोरी का शोषण करने के लिए। XSS केवल तब ट्रिगर होगा जब प्रशासक डीबग बार के माध्यम से नेविगेट करता है।
PoC - http://<host>/glpi/front/search.php?globalsearch=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
संदर्भ: