# GLPI 项目看板存储型XSS漏洞
## 概述
GLPI 是一个免费的资产和 IT 管理软件,支持数据中心管理、ITIL 服务台、许可证跟踪和软件审计。在版本 9.5.0 至 10.0.18 之间存在一个存储型 XSS 漏洞,允许技术人员通过恶意负载在项目看板(kanban)中触发攻击。
## 影响版本
受影响版本包括 GLPI **9.5.0 到 10.0.18**。
## 细节
攻击者可通过在看板界面中插入恶意 payload,触发存储型 XSS。该漏洞允许在受害用户浏览相关页面时,执行恶意脚本。
## 修复版本
漏洞在版本 **10.0.19** 中已修复。
## 影响
成功利用该漏洞可能导致:
- 会话劫持
- 敏感数据泄露
- 在受害用户浏览器中执行任意代码
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Stored XSS on projects kanban · Advisory · glpi-project/glpi · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读暂无评论