
customer.pl エンドポイントにおける Reflected XSS / HTML インジェクションZnuny に Reflected Cross-Site Scripting (XSS) および HTML インジェクションの脆弱性が存在します。攻撃者は、customer.pl エンドポイントにおいてシステム設定 CustomerPanelSessionName で定義されたパラメータを介して、任意の JavaScript や HTML を注入することが可能です。
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N悪用に成功した場合、認証されていないリモート攻撃者は以下を実行できる可能性があります。
この問題は、以下のバージョンを実行している公開された実環境インスタンスの調査中にも確認されました。
サードパーティシステムを不必要に公開しないために、それらのインスタンスの特定のターゲット、URL、検証スクリーンショットは、この公開リポジトリから意図的に省略されています。
テストおよび調査中に、以下のリクエストパターンが確認されました。
6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOADこれらは観測されたリクエストパターンであり、製品ブランチやインストールレイアウトによって異なる場合があります。
影響を受ける入力は、システム設定 CustomerPanelSessionName によって定義されたものです。観測されたデプロイメントでは、システム設定に応じて OTRSCustomerInterface として現れることがあります。
ベンダーはこの問題を以下のバージョンで修正しました。


管理者はベンダー修正版にアップグレードする必要があります。
その他のベストプラクティスは以下のとおりです。
customer.pl を標的とするリクエストの監視このリポジトリは、協調的な脆弱性開示プロセスを文書化したものです。
以下を意図的に含めていません。
目的は、第三者への不必要なリスクを最小限に抑えながら、技術的な正確性を維持することです。