
Exploit de prova de conceito para CVE-2024-25175: XSS refletido via divisão de resposta HTTP no Kickidler Server antes de 1.107.0, com CVSS 6.1 e etapas de reprodução.
Descrição: A exploração desta vulnerabilidade pode levar à execução de código JavaScript no navegador da vítima (Cross-Site Scripting) ao seguir um link especialmente criado. A vulnerabilidade surge porque o servidor web não processa corretamente as quebras de linha (\r\n ou CR\LF, em urlencode é %0d%0a).
Impacto: XSS Refletido
Vetor CVSSv3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N (6.1)
CWE: CWE-20: Validação de Entrada Incorreta
Componente Afetado: Parâmetro GET kickidler_authentication_token
Fornecedor: Kickidler: Software de Monitoramento de Funcionários
http://[IP_kickdler_server]:8123/?kickidler_authentication_token=test%0d%0a%0d%0a%3Cscript%3Ealert(document.domain)%3C/script%3E
