CVE-2024-27914
XSS riflesso (Cross-Site Scripting) nel motore di ricerca quando la modalità di debug è abilitata in GLPI
- Pubblicato
- 18 mar 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 55,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
GLPI è un pacchetto software gratuito per la gestione degli asset e dell'IT, gestione del data center, ITIL Service Desk, tracciamento delle licenze e auditing del software. Un utente non autenticato può fornire un link dannoso a un amministratore GLPI per sfruttare una vulnerabilità XSS riflessa. L'XSS si attiverà solo se l'amministratore naviga attraverso la barra di debug. Questo problema è stato corretto nella versione 10.0.13.
Fonti
1PoC di exploit XSS riflesso per GLPI (CVE-2024-27914) che mira alla modalità debug non autenticata. Fornisce un link dannoso per attivare XSS nel browser dell'amministratore tramite la barra di debug.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.