
반사형 XSS 익스플로잇 PoC for GLPI (CVE-2024-27914)로, 인증되지 않은 디버그 모드를 대상으로 합니다. 디버그 바를 통해 관리자 브라우저에서 XSS를 트리거하는 악성 링크를 제공합니다.
인증되지 않은 사용자는 GLPI 관리자에게 악성 링크를 제공하여 반사형 XSS 취약점을 악용할 수 있습니다. XSS는 관리자가 디버그 바를 탐색할 때만 트리거됩니다.
PoC - http://<host>/glpi/front/search.php?globalsearch=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
참고 자료: