
CVE-2025-52204 का समन्वित प्रकटीकरण: Znuny OTRS customer.pl एंडपॉइंट में परावर्तित XSS और HTML इंजेक्शन। तकनीकी सारांश, प्रभावित संस्करण, PoC स्क्रीनशॉट और विक्रेता-निर्धारित रिलीज़ संदर्भ शामिल हैं।
customer.pl एंडपॉइंट में रिफ्लेक्टेड XSS / HTML इंजेक्शनZnuny में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) और HTML इंजेक्शन भेद्यता मौजूद है, जो हमलावरों को customer.pl एंडपॉइंट में सिस्टम कॉन्फ़िगरेशन CustomerPanelSessionName द्वारा परिभाषित पैरामीटर के माध्यम से मनमाना JavaScript या HTML इंजेक्ट करने की अनुमति देती है।
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nसफल शोषण एक अप्रमाणित दूरस्थ हमलावर को अनुमति दे सकता है:
यह मुद्दा सार्वजनिक रूप से उजागर वास्तविक-विश्व इंस्टेंसेस पर शोध के दौरान भी देखा गया जो चल रहे थे:
तृतीय-पक्ष सिस्टम को अनावश्यक रूप से उजागर करने से बचने के लिए, इस सार्वजनिक रिपॉजिटरी से उन इंस्टेंसेस के विशिष्ट लक्ष्यों, URL और सत्यापन स्क्रीनशॉट को जानबूझकर हटा दिया गया है।
परीक्षण और शोध के दौरान, निम्नलिखित अनुरोध पैटर्न देखे गए:
6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOADये देखे गए अनुरोध पैटर्न हैं और उत्पाद शाखा और स्थापना लेआउट के आधार पर भिन्न हो सकते हैं।
प्रभावित इनपुट वह है जो CustomerPanelSessionName सिस्टम कॉन्फ़िगरेशन द्वारा परिभाषित किया गया है। देखे गए डिप्लॉयमेंट में, सिस्टम कॉन्फ़िगरेशन के आधार पर यह OTRSCustomerInterface के रूप में दिखाई दे सकता है।
विक्रेता ने इस मुद्दे को निम्नलिखित में संबोधित किया:


प्रशासकों को विक्रेता-स्थिर संस्करणों में अपग्रेड करना चाहिए:
अतिरिक्त अच्छे अभ्यासों में शामिल हैं:
customer.pl को लक्षित करने वाले अनुरोधों की निगरानी करनायह रिपॉजिटरी एक समन्वित भेद्यता प्रकटीकरण प्रक्रिया का दस्तावेजीकरण करता है।
इसमें जानबूझकर शामिल नहीं है:
लक्ष्य तृतीय पक्षों के लिए अनावश्यक जोखिम को कम करते हुए तकनीकी सटीकता को बनाए रखना है।