¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2025-52204 — Divulgación coordinada de CVE-2025-52204: XSS reflejado e inyección de HTML en el endpoint customer.pl de Znuny OTRS. Incluye resumen técnico, versiones afectadas, capturas de pantalla del PoC y referencias a la versión corregida por el proveedor. | Kitploit
Divulgación coordinada de CVE-2025-52204: XSS reflejado e inyección de HTML en el endpoint customer.pl de Znuny OTRS. Incluye resumen técnico, versiones afectadas, capturas de pantalla del PoC y referencias a la versión corregida por el proveedor.
CVE-2025-52204 – XSS Reflejado / Inyección de HTML en el endpoint customer.pl de Znuny
Resumen
Existe una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado e Inyección de HTML en Znuny, que permite a los atacantes inyectar JavaScript o HTML arbitrario a través del parámetro definido por la configuración del sistema CustomerPanelSessionName en el endpoint customer.pl.
Clasificación
CVE: CVE-2025-52204
CWE: CWE-79 – Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting')
CVSS v3.1 (evaluación del investigador): 6.1 Medio
Una explotación exitosa puede permitir a un atacante remoto no autenticado:
inyectar HTML o JavaScript arbitrario en la respuesta
manipular la interfaz de inicio de sesión orientada al cliente
mostrar contenido engañoso o de tipo phishing
redirigir a los usuarios a recursos controlados por el atacante
ejecutar script en el navegador de la víctima dentro del contexto de la aplicación afectada
Requisitos del Ataque
No se requiere autenticación
Explotación remota mediante una solicitud GET manipulada
Acceso a la interfaz pública orientada al cliente
Versiones Afectadas / Observadas
Confirmado en pruebas controladas
Znuny LTS: 6.5.10
Znuny: 7.1.3
Observado durante investigación en entornos reales
El problema también se observó durante la investigación en instancias reales expuestas públicamente que ejecutaban:
Znuny LTS : 6.5.9 - 6.5.18
Znuny 7.0.11 - 7.2.3
Para evitar exponer innecesariamente sistemas de terceros, los objetivos específicos, las URL y las capturas de pantalla de validación de esas instancias se omiten intencionalmente de este repositorio público.
Rutas Afectadas Observadas
Durante las pruebas y la investigación, se observaron los siguientes patrones de solicitud:
Estos son patrones de solicitud observados y pueden variar según la rama del producto y la disposición de la instalación.
La entrada afectada es la definida por la configuración del sistema CustomerPanelSessionName. En las implementaciones observadas, esta puede aparecer como OTRSCustomerInterface, dependiendo de la configuración del sistema.
Los administradores deben actualizar a las versiones corregidas por el proveedor:
Znuny LTS 6.5.19
Znuny 7.3.1
Otras buenas prácticas incluyen:
revisar la exposición pública de la interfaz orientada al cliente
restringir el acceso público innecesario cuando sea operativamente posible
monitorear las solicitudes dirigidas a customer.pl
revisar si el endurecimiento de la configuración local reduce la exposición, teniendo en cuenta que los cambios de configuración por sí solos pueden no constituir una corrección completa del producto