
CVE-2025-52204: XSS Reflejado / Inyección de HTML en Znuny OTRS
customer.pl de ZnunyExiste una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado e Inyección de HTML en Znuny, que permite a los atacantes inyectar JavaScript o HTML arbitrario a través del parámetro definido por la configuración del sistema CustomerPanelSessionName en el endpoint customer.pl.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NUna explotación exitosa puede permitir a un atacante remoto no autenticado:
El problema también se observó durante la investigación en instancias reales expuestas públicamente que ejecutaban:
Para evitar exponer innecesariamente sistemas de terceros, los objetivos específicos, las URL y las capturas de pantalla de validación de esas instancias se omiten intencionalmente de este repositorio público.
Durante las pruebas y la investigación, se observaron los siguientes patrones de solicitud:
6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOADEstos son patrones de solicitud observados y pueden variar según la rama del producto y la disposición de la instalación.
La entrada afectada es la definida por la configuración del sistema CustomerPanelSessionName. En las implementaciones observadas, esta puede aparecer como OTRSCustomerInterface, dependiendo de la configuración del sistema.
El proveedor abordó este problema en:


Los administradores deben actualizar a las versiones corregidas por el proveedor:
Otras buenas prácticas incluyen:
customer.plEste repositorio documenta un proceso de divulgación coordinada de vulnerabilidades.
Intencionalmente no incluye:
El objetivo es preservar la precisión técnica mientras se minimiza el riesgo innecesario para terceros.