Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-52204 — CVE-2025-52204: Znuny OTRS의 반사형 XSS / HTML 인젝션 | Kitploit
도구/GitHubGitHub/j0qq3r/cve-2025-52204
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubj0qq3r/cve-2025-52204

CVE-2025-52204

CVE-2025-52204: Znuny OTRS의 반사형 XSS / HTML 인젝션

저장소 보기
4개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-52204 – Znuny customer.pl 엔드포인트의 반사형 XSS / HTML 삽입

요약

Znuny에는 반사형 크로스사이트 스크립팅(XSS) 및 HTML 삽입 취약점이 존재하며, 공격자는 customer.pl 엔드포인트에서 시스템 구성 CustomerPanelSessionName에 의해 정의된 매개변수를 통해 임의의 JavaScript 또는 HTML을 주입할 수 있습니다.

분류

  • CVE: CVE-2025-52204
  • CWE: CWE-79 – 웹 페이지 생성 중 입력의 부적절한 중화 ('크로스사이트 스크립팅')
  • CVSS v3.1 (연구자 평가): 6.1 중간
  • CVSS 벡터: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • 공개 CVE 레코드: CVE-2025-52204

영향

성공적인 악용 시 인증되지 않은 원격 공격자가 다음을 수행할 수 있습니다:

  • 응답에 임의의 HTML 또는 JavaScript 주입
  • 고객 대상 로그인 인터페이스 조작
  • 기만적 또는 피싱 스타일 콘텐츠 표시
  • 사용자를 공격자가 제어하는 리소스로 리디렉션
  • 영향받는 애플리케이션의 컨텍스트 내에서 피해자 브라우저에서 스크립트 실행

공격 요구 사항

  • 인증 불필요
  • 조작된 GET 요청을 통한 원격 악용
  • 공개 고객 대상 인터페이스에 대한 접근

영향받는 / 관찰된 버전

통제된 테스트에서 확인됨

  • Znuny LTS: 6.5.10
  • Znuny: 7.1.3

실제 연구 중 관찰됨

이 문제는 공개적으로 노출된 실제 인스턴스를 대상으로 한 연구 중에도 관찰되었습니다:

  • Znuny LTS : 6.5.9 - 6.5.18
  • Znuny 7.0.11 - 7.2.3

제3자 시스템을 불필요하게 노출하지 않기 위해 해당 인스턴스의 특정 대상, URL 및 검증 스크린샷은 이 공개 저장소에서 의도적으로 생략되었습니다.

관찰된 영향받는 경로

테스트 및 연구 중 다음 요청 패턴이 관찰되었습니다:

  • 6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD
  • 7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOAD

이는 관찰된 요청 패턴이며 제품 브랜치 및 설치 구조에 따라 달라질 수 있습니다.

영향받는 입력은 시스템 구성 CustomerPanelSessionName에 의해 정의된 입력입니다. 관찰된 배포에서는 시스템 구성에 따라 OTRSCustomerInterface로 나타날 수 있습니다.

수정된 버전

공급업체는 이 문제를 다음 버전에서 해결했습니다:

  • Znuny LTS 6.5.19
  • Znuny 7.3.1

개념 증명

통제된 테스트에서의 반사형 페이로드

Znuny LTS 6.5.10

PoC 2 PoC 3 PoC 4

Znuny 7.1.3

PoC 5 PoC 6 PoC 7

완화 / 대응 방안

관리자는 공급업체가 수정한 버전으로 업그레이드해야 합니다:

  • Znuny LTS 6.5.19
  • Znuny 7.3.1

추가 권장 사항은 다음과 같습니다:

  • 고객 대상 인터페이스의 공개 노출 검토
  • 운영상 가능한 경우 불필요한 공개 접근 제한
  • customer.pl을 대상으로 하는 요청 모니터링
  • 로컬 구성 강화가 노출을 줄이는지 검토하되, 구성 변경만으로는 완전한 제품 수정이 아닐 수 있음을 이해

참조

  • CVE-2025-52204 레코드
  • Znuny 7.3.1 릴리스 노트
  • Znuny LTS 6.5.19 릴리스 노트

공개 고지

이 저장소는 조율된 취약점 공개 프로세스를 문서화합니다.
의도적으로 다음을 포함하지 않습니다:

  • 실제 공개 대상 목록
  • 대량 스캔 데이터
  • 무기화된 페이로드 세트
  • 실제 악용 지침

목표는 제3자에 대한 불필요한 위험을 최소화하면서 기술적 정확성을 유지하는 것입니다.

도구 다운로드