
PoC di exploit XSS riflesso per GLPI (CVE-2024-27914) che mira alla modalità debug non autenticata. Fornisce un link dannoso per attivare XSS nel browser dell'amministratore tramite la barra di debug.
Un utente non autenticato può fornire un link dannoso a un amministratore GLPI per sfruttare una vulnerabilità XSS riflessa. L'XSS si attiva solo se l'amministratore naviga tramite la barra di debug.
PoC - http://<host>/glpi/front/search.php?globalsearch=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
Riferimenti: