
CVE-2025-52204: Znuny OTRS의 반사형 XSS / HTML 인젝션
customer.pl 엔드포인트의 반사형 XSS / HTML 삽입Znuny에는 반사형 크로스사이트 스크립팅(XSS) 및 HTML 삽입 취약점이 존재하며, 공격자는 customer.pl 엔드포인트에서 시스템 구성 CustomerPanelSessionName에 의해 정의된 매개변수를 통해 임의의 JavaScript 또는 HTML을 주입할 수 있습니다.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N성공적인 악용 시 인증되지 않은 원격 공격자가 다음을 수행할 수 있습니다:
이 문제는 공개적으로 노출된 실제 인스턴스를 대상으로 한 연구 중에도 관찰되었습니다:
제3자 시스템을 불필요하게 노출하지 않기 위해 해당 인스턴스의 특정 대상, URL 및 검증 스크린샷은 이 공개 저장소에서 의도적으로 생략되었습니다.
테스트 및 연구 중 다음 요청 패턴이 관찰되었습니다:
6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOAD이는 관찰된 요청 패턴이며 제품 브랜치 및 설치 구조에 따라 달라질 수 있습니다.
영향받는 입력은 시스템 구성 CustomerPanelSessionName에 의해 정의된 입력입니다. 관찰된 배포에서는 시스템 구성에 따라 OTRSCustomerInterface로 나타날 수 있습니다.
공급업체는 이 문제를 다음 버전에서 해결했습니다:


관리자는 공급업체가 수정한 버전으로 업그레이드해야 합니다:
추가 권장 사항은 다음과 같습니다:
customer.pl을 대상으로 하는 요청 모니터링이 저장소는 조율된 취약점 공개 프로세스를 문서화합니다.
의도적으로 다음을 포함하지 않습니다:
목표는 제3자에 대한 불필요한 위험을 최소화하면서 기술적 정확성을 유지하는 것입니다.