Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
CVE-2025-52204 — Koordinierte Offenlegung von CVE-2025-52204: reflektiertes XSS und HTML-Injection im customer.pl-Endpunkt von Znuny OTRS. Enthält technische Zusammenfassung, betroffene Versionen, PoC-Screenshots und Verweise auf vom Anbieter behobene Releases. | Kitploit
Koordinierte Offenlegung von CVE-2025-52204: reflektiertes XSS und HTML-Injection im customer.pl-Endpunkt von Znuny OTRS. Enthält technische Zusammenfassung, betroffene Versionen, PoC-Screenshots und Verweise auf vom Anbieter behobene Releases.
CVE-2025-52204 – Reflected XSS / HTML-Injection im customer.pl-Endpunkt von Znuny
Zusammenfassung
In Znuny existiert eine Schwachstelle für Reflected Cross-Site Scripting (XSS) und HTML-Injection, die es Angreifern ermöglicht, beliebiges JavaScript oder HTML über den Parameter einzuschleusen, der durch die Systemkonfiguration CustomerPanelSessionName im customer.pl-Endpunkt definiert wird.
Klassifizierung
CVE: CVE-2025-52204
CWE: CWE-79 – Fehlerhafte Neutralisierung von Eingaben bei der Generierung von Webseiten ('Cross-site Scripting')
Eine erfolgreiche Ausnutzung kann es einem nicht authentifizierten Remote-Angreifer ermöglichen:
beliebiges HTML oder JavaScript in die Antwort einzuschleusen
die kundenseitige Anmeldeoberfläche zu manipulieren
irreführende oder Phishing-ähnliche Inhalte anzuzeigen
Benutzer auf vom Angreifer kontrollierte Ressourcen umzuleiten
Skripte im Browser des Opfers im Kontext der betroffenen Anwendung auszuführen
Angriffsvoraussetzungen
Keine Authentifizierung erforderlich
Remote-Ausnutzung über einen präparierten GET-Request
Zugriff auf die öffentliche kundenseitige Schnittstelle
Betroffene / Beobachtete Versionen
In kontrollierten Tests bestätigt
Znuny LTS: 6.5.10
Znuny: 7.1.3
Während realer Forschung beobachtet
Das Problem wurde auch während der Forschung an öffentlich exponierten realen Instanzen beobachtet, die folgende Versionen ausführen:
Znuny LTS : 6.5.9 - 6.5.18
Znuny 7.0.11 - 7.2.3
Um eine unnötige Offenlegung von Drittsystemen zu vermeiden, werden spezifische Ziele, URLs und Validierungs-Screenshots dieser Instanzen in diesem öffentlichen Repository bewusst weggelassen.
Beobachtete betroffene Pfade
Während Tests und Forschung wurden die folgenden Request-Muster beobachtet:
Dies sind beobachtete Request-Muster und können je nach Produktzweig und Installationslayout variieren.
Die betroffene Eingabe ist diejenige, die durch die Systemkonfiguration CustomerPanelSessionName definiert wird. In beobachteten Bereitstellungen kann diese je nach Systemkonfiguration als OTRSCustomerInterface erscheinen.
Behobene Versionen
Der Hersteller hat dieses Problem in den folgenden Versionen behoben:
Administratoren sollten auf die vom Hersteller behobenen Versionen aktualisieren:
Znuny LTS 6.5.19
Znuny 7.3.1
Weitere empfehlenswerte Maßnahmen sind:
die öffentliche Verfügbarkeit der kundenseitigen Schnittstelle zu prüfen
unnötigen öffentlichen Zugriff einzuschränken, wo dies betrieblich möglich ist
Anfragen zu überwachen, die auf customer.pl abzielen
zu prüfen, ob eine Härtung der lokalen Konfiguration die Exposition reduziert, wobei zu beachten ist, dass Konfigurationsänderungen allein möglicherweise keinen vollständigen Produkt-Fix darstellen