CVE-2024-27914
Reflected Cross-Site Scripting (XSS) no mecanismo de busca quando o modo de depuração está habilitado no GLPI
- Publicado
- 18 de mar. de 2024
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 55,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
GLPI é um pacote gratuito de Software de Gestão de Ativos e TI, gerenciamento de data center, Service Desk ITIL, rastreamento de licenças e auditoria de software. Um usuário não autenticado pode fornecer um link malicioso a um administrador do GLPI para explorar uma vulnerabilidade de XSS refletido. O XSS só será acionado se o administrador navegar pela barra de depuração. Este problema foi corrigido na versão 10.0.13.
Fontes
1PoC de exploit XSS refletido para GLPI (CVE-2024-27914) visando o modo de depuração não autenticado. Fornece um link malicioso para acionar XSS no navegador do administrador por meio da barra de depuração.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.