
CVE-2025-52204: Reflected XSS / HTML Injection في Znuny OTRS
customer.pl في Znunyتوجد ثغرة XSS منعكسة وحقن HTML في Znuny، تتيح للمهاجمين حقن نصوص JavaScript أو HTML عشوائية عبر المعامل المحدد بواسطة تكوين النظام CustomerPanelSessionName في نقطة النهاية customer.pl.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nقد يسمح الاستغلال الناجح لمهاجم عن بعد غير مصادق بما يلي:
كما تم رصد المشكلة أثناء البحث على حالات واقعية مكشوفة للعام تعمل على:
لتجنب الكشف غير الضروري عن أنظمة الطرف الثالث، تم حذف الأهداف المحددة وعناوين URL ولقطات الشاشة الخاصة بالتحقق من تلك الحالات عمداً من هذا المستودع العام.
أثناء الاختبار والبحث، لوحظت أنماط الطلبات التالية:
6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOADهذه أنماط طلبات مرصودة وقد تختلف حسب فرع المنتج وتخطيط التثبيت.
المدخل المتأثر هو ذلك المحدد بواسطة تكوين النظام CustomerPanelSessionName. في عمليات النشر المرصودة، قد يظهر كـ OTRSCustomerInterface حسب تكوين النظام.
قام البائع بمعالجة هذه المشكلة في:


يجب على المسؤولين الترقية إلى الإصدارات المصلحة من البائع:
تتضمن الممارسات الجيدة الإضافية:
customer.plيوثق هذا المستودع عملية إفصاح منسقة عن الثغرات.
لا يتضمن عمدًا:
الهدف هو الحفاظ على الدقة التقنية مع تقليل المخاطر غير الضرورية على الأطراف الثالثة.