Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-52204 — CVE-2025-52204: Reflected XSS / HTML Injection في Znuny OTRS | Kitploit
أدوات/GitHubGitHub/j0qq3r/cve-2025-52204
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubj0qq3r/cve-2025-52204

CVE-2025-52204

CVE-2025-52204: Reflected XSS / HTML Injection في Znuny OTRS

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-52204 – ثغرة XSS منعكسة / حقن HTML في نقطة النهاية customer.pl في Znuny

ملخص

توجد ثغرة XSS منعكسة وحقن HTML في Znuny، تتيح للمهاجمين حقن نصوص JavaScript أو HTML عشوائية عبر المعامل المحدد بواسطة تكوين النظام CustomerPanelSessionName في نقطة النهاية customer.pl.

التصنيف

  • CVE: CVE-2025-52204
  • CWE: CWE-79 – معالجة غير صحيحة للمدخلات أثناء إنشاء صفحة الويب (Cross-site Scripting)
  • CVSS v3.1 (تقدير الباحث): 6.1 متوسطة
  • متجه CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • سجل CVE العام: CVE-2025-52204

التأثير

قد يسمح الاستغلال الناجح لمهاجم عن بعد غير مصادق بما يلي:

  • حقن HTML أو JavaScript عشوائية في الاستجابة
  • التلاعب بواجهة تسجيل الدخول المخصصة للعملاء
  • عرض محتوى مخادع أو يشبه التصيد
  • إعادة توجيه المستخدمين إلى موارد يتحكم بها المهاجم
  • تنفيذ سكريبت في متصفح الضحية في سياق التطبيق المتأثر

متطلبات الهجوم

  • لا يتطلب مصادقة
  • الاستغلال عن بعد عبر طلب GET معد
  • الوصول إلى الواجهة العامة المخصصة للعملاء

الإصدارات المتأثرة / المرصودة

تم التأكيد في الاختبار المسيطر عليه

  • Znuny LTS: 6.5.10
  • Znuny: 7.1.3

تم رصده أثناء البحث الواقعي

كما تم رصد المشكلة أثناء البحث على حالات واقعية مكشوفة للعام تعمل على:

  • Znuny LTS : 6.5.9 - 6.5.18
  • Znuny 7.0.11 - 7.2.3

لتجنب الكشف غير الضروري عن أنظمة الطرف الثالث، تم حذف الأهداف المحددة وعناوين URL ولقطات الشاشة الخاصة بالتحقق من تلك الحالات عمداً من هذا المستودع العام.

المسارات المتأثرة المرصودة

أثناء الاختبار والبحث، لوحظت أنماط الطلبات التالية:

  • 6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD
  • 7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOAD

هذه أنماط طلبات مرصودة وقد تختلف حسب فرع المنتج وتخطيط التثبيت.

المدخل المتأثر هو ذلك المحدد بواسطة تكوين النظام CustomerPanelSessionName. في عمليات النشر المرصودة، قد يظهر كـ OTRSCustomerInterface حسب تكوين النظام.

الإصدارات المصلحة

قام البائع بمعالجة هذه المشكلة في:

  • Znuny LTS 6.5.19
  • Znuny 7.3.1

إثبات المفهوم

الحمولة المنعكسة في الاختبار المسيطر عليه

Znuny LTS 6.5.10

PoC 2 PoC 3 PoC 4

Znuny 7.1.3

PoC 5 PoC 6 PoC 7

التخفيف / الحلول البديلة

يجب على المسؤولين الترقية إلى الإصدارات المصلحة من البائع:

  • Znuny LTS 6.5.19
  • Znuny 7.3.1

تتضمن الممارسات الجيدة الإضافية:

  • مراجعة الكشف العام للواجهة المخصصة للعملاء
  • تقييد الوصول العام غير الضروري حيثما كان ذلك ممكنًا من الناحية التشغيلية
  • مراقبة الطلبات التي تستهدف customer.pl
  • مراجعة ما إذا كان تعزيز التكوين المحلي يقلل من التعرض، مع العلم أن تغييرات التكوين وحدها قد لا تشكل إصلاحًا كاملاً للمنتج

المراجع

  • سجل CVE-2025-52204
  • ملاحظات إصدار Znuny 7.3.1
  • ملاحظات إصدار Znuny LTS 6.5.19

ملاحظة الإفصاح

يوثق هذا المستودع عملية إفصاح منسقة عن الثغرات.
لا يتضمن عمدًا:

  • قائمة أهداف عامة حية
  • بيانات مسح جماعي
  • مجموعة حمولات جاهزة
  • إرشادات استغلال نشطة

الهدف هو الحفاظ على الدقة التقنية مع تقليل المخاطر غير الضرورية على الأطراف الثالثة.

تنزيل الأداة