
PoC de exploit XSS refletido para GLPI (CVE-2024-27914) visando o modo de depuração não autenticado. Fornece um link malicioso para acionar XSS no navegador do administrador por meio da barra de depuração.
Um usuário não autenticado pode fornecer um link malicioso a um administrador do GLPI para explorar uma vulnerabilidade de XSS refletido. O XSS só será acionado se o administrador navegar pela barra de depuração.
PoC - http://<host>/glpi/front/search.php?globalsearch=%3Cscript%3Ealert%281%29%3C%2Fscript%3E
Referências: