Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-52204 — CVE-2025-52204 का समन्वित प्रकटीकरण: Znuny OTRS customer.pl एंडपॉइंट में परावर्तित XSS और HTML इंजेक्शन। तकनीकी सारांश, प्रभावित संस्करण, PoC स्क्रीनशॉट और विक्रेता-निर्धारित रिलीज़ संदर्भ शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/j0qq3r/cve-2025-52204
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubj0qq3r/cve-2025-52204

CVE-2025-52204

CVE-2025-52204 का समन्वित प्रकटीकरण: Znuny OTRS customer.pl एंडपॉइंट में परावर्तित XSS और HTML इंजेक्शन। तकनीकी सारांश, प्रभावित संस्करण, PoC स्क्रीनशॉट और विक्रेता-निर्धारित रिलीज़ संदर्भ शामिल हैं।

रिपॉजिटरी देखें
15 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-52204 – Znuny के customer.pl एंडपॉइंट में रिफ्लेक्टेड XSS / HTML इंजेक्शन

सारांश

Znuny में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) और HTML इंजेक्शन भेद्यता मौजूद है, जो हमलावरों को customer.pl एंडपॉइंट में सिस्टम कॉन्फ़िगरेशन CustomerPanelSessionName द्वारा परिभाषित पैरामीटर के माध्यम से मनमाना JavaScript या HTML इंजेक्ट करने की अनुमति देती है।

वर्गीकरण

  • CVE: CVE-2025-52204
  • CWE: CWE-79 – वेब पेज निर्माण के दौरान इनपुट का अनुचित निष्प्रभावीकरण ('क्रॉस-साइट स्क्रिप्टिंग')
  • CVSS v3.1 (शोधकर्ता मूल्यांकन): 6.1 मध्यम
  • CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • सार्वजनिक CVE रिकॉर्ड: CVE-2025-52204

प्रभाव

सफल शोषण एक अप्रमाणित दूरस्थ हमलावर को अनुमति दे सकता है:

  • प्रतिक्रिया में मनमाना HTML या JavaScript इंजेक्ट करना
  • ग्राहक-सामने लॉगिन इंटरफ़ेस में हेरफेर करना
  • भ्रामक या फ़िशिंग-शैली सामग्री प्रदर्शित करना
  • उपयोगकर्ताओं को हमलावर-नियंत्रित संसाधनों पर पुनर्निर्देशित करना
  • प्रभावित एप्लिकेशन के संदर्भ में पीड़ित के ब्राउज़र में स्क्रिप्ट निष्पादित करना

आक्रमण आवश्यकताएँ

  • कोई प्रमाणीकरण आवश्यक नहीं
  • तैयार GET अनुरोध के माध्यम से दूरस्थ शोषण
  • सार्वजनिक ग्राहक-सामने इंटरफ़ेस तक पहुंच

प्रभावित / देखे गए संस्करण

नियंत्रित परीक्षण में पुष्टि की गई

  • Znuny LTS: 6.5.10
  • Znuny: 7.1.3

वास्तविक-विश्व अनुसंधान के दौरान देखा गया

यह मुद्दा सार्वजनिक रूप से उजागर वास्तविक-विश्व इंस्टेंसेस पर शोध के दौरान भी देखा गया जो चल रहे थे:

  • Znuny LTS : 6.5.9 - 6.5.18
  • Znuny 7.0.11 - 7.2.3

तृतीय-पक्ष सिस्टम को अनावश्यक रूप से उजागर करने से बचने के लिए, इस सार्वजनिक रिपॉजिटरी से उन इंस्टेंसेस के विशिष्ट लक्ष्यों, URL और सत्यापन स्क्रीनशॉट को जानबूझकर हटा दिया गया है।

देखे गए प्रभावित पथ

परीक्षण और शोध के दौरान, निम्नलिखित अनुरोध पैटर्न देखे गए:

  • 6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD
  • 7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOAD

ये देखे गए अनुरोध पैटर्न हैं और उत्पाद शाखा और स्थापना लेआउट के आधार पर भिन्न हो सकते हैं।

प्रभावित इनपुट वह है जो CustomerPanelSessionName सिस्टम कॉन्फ़िगरेशन द्वारा परिभाषित किया गया है। देखे गए डिप्लॉयमेंट में, सिस्टम कॉन्फ़िगरेशन के आधार पर यह OTRSCustomerInterface के रूप में दिखाई दे सकता है।

स्थिर संस्करण

विक्रेता ने इस मुद्दे को निम्नलिखित में संबोधित किया:

  • Znuny LTS 6.5.19
  • Znuny 7.3.1

प्रमाण की अवधारणा (PoC)

नियंत्रित परीक्षण में रिफ्लेक्टेड पेलोड

Znuny LTS 6.5.10

PoC 2 PoC 3 PoC 4

Znuny 7.1.3

PoC 5 PoC 6 PoC 7

शमन / वर्कअराउंड

प्रशासकों को विक्रेता-स्थिर संस्करणों में अपग्रेड करना चाहिए:

  • Znuny LTS 6.5.19
  • Znuny 7.3.1

अतिरिक्त अच्छे अभ्यासों में शामिल हैं:

  • ग्राहक-सामने इंटरफ़ेस के सार्वजनिक एक्सपोज़र की समीक्षा करना
  • जहाँ संचालनात्मक रूप से संभव हो, अनावश्यक सार्वजनिक पहुंच को प्रतिबंधित करना
  • customer.pl को लक्षित करने वाले अनुरोधों की निगरानी करना
  • यह समीक्षा करना कि क्या स्थानीय कॉन्फ़िगरेशन सख्तीकरण एक्सपोज़र को कम करता है, यह समझते हुए कि अकेले कॉन्फ़िगरेशन परिवर्तन पूर्ण उत्पाद सुधार का गठन नहीं कर सकते

संदर्भ

  • CVE-2025-52204 Record
  • Znuny 7.3.1 Release Notes
  • Znuny LTS 6.5.19 Release Notes

प्रकटीकरण नोट

यह रिपॉजिटरी एक समन्वित भेद्यता प्रकटीकरण प्रक्रिया का दस्तावेजीकरण करता है।
इसमें जानबूझकर शामिल नहीं है:

  • एक लाइव सार्वजनिक लक्ष्य सूची
  • बड़े पैमाने पर स्कैनिंग डेटा
  • एक हथियारबंद पेलोड सेट
  • सक्रिय शोषण मार्गदर्शन

लक्ष्य तृतीय पक्षों के लिए अनावश्यक जोखिम को कम करते हुए तकनीकी सटीकता को बनाए रखना है।

टूल डाउनलोड करें