
Доказательство концепции эксплуатации CVE-2024-25175: отражённый XSS через расщепление HTTP-ответа в Kickidler Server до версии 1.107.0, с CVSS 6.1 и шагами воспроизведения.
Описание: Эксплуатация этой уязвимости может привести к выполнению JavaScript-кода в браузере жертвы (межсайтовый скриптинг) при переходе по специально сформированной ссылке. Уязвимость возникает из-за того, что веб-сервер некорректно обрабатывает переводы строк (\r\n или CR\LF, в urlencode это %0d%0a).
Воздействие: Отражённый XSS
Вектор CVSSv3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N (6.1)
CWE: CWE-20: Некорректная проверка входных данных
Затронутый компонент: GET-параметр kickidler_authentication_token
Производитель: Kickidler: программное обеспечение для мониторинга сотрудников
http://[IP_kickdler_server]:8123/?kickidler_authentication_token=test%0d%0a%0d%0a%3Cscript%3Ealert(document.domain)%3C/script%3E
