
Divulgazione coordinata di CVE-2025-52204: XSS riflesso e iniezione HTML nell'endpoint customer.pl di Znuny OTRS. Include riepilogo tecnico, versioni interessate, screenshot PoC e riferimenti alla release corretta dal fornitore.
customer.pl di ZnunyUna vulnerabilità di Cross-Site Scripting (XSS) riflesso e Iniezione HTML esiste in Znuny, consentendo agli attaccanti di iniettare JavaScript o HTML arbitrario tramite il parametro definito dalla configurazione di sistema CustomerPanelSessionName nell'endpoint customer.pl.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NUn exploit riuscito potrebbe consentire a un attaccante remoto non autenticato di:
Il problema è stato osservato anche durante la ricerca su istanze reali esposte pubblicamente in esecuzione:
Per evitare di esporre inutilmente sistemi di terze parti, target specifici, URL e screenshot di validazione da tali istanze sono intenzionalmente omessi da questo repository pubblico.
Durante test e ricerca, sono stati osservati i seguenti pattern di richiesta:
6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOADQuesti sono pattern di richiesta osservati e possono variare a seconda del ramo del prodotto e della configurazione di installazione.
L'input interessato è quello definito dalla configurazione di sistema CustomerPanelSessionName. Nelle implementazioni osservate, può apparire come OTRSCustomerInterface, a seconda della configurazione di sistema.
Il fornitore ha risolto questo problema in:


Gli amministratori dovrebbero aggiornare alle versioni corrette dal fornitore:
Ulteriori buone pratiche includono:
customer.plQuesto repository documenta un processo di divulgazione coordinata delle vulnerabilità.
Intenzionalmente non include:
L'obiettivo è preservare l'accuratezza tecnica minimizzando i rischi inutili per terze parti.