Une vulnérabilité de script inter-sites (XSS) dans la fonctionnalité d’importation dans GLUU Personnes Identity Configuration 4.0 permet à des attaquants distants d’injecter des scripts web ou HTML arbitraires via le paramètre de nom de fichier.
https://support.gluu.org/other/7992/reflected-cross-site-scripting-on-import-people/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-9012