Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-52204 — CVE-2025-52204의 조정된 공개: Znuny OTRS customer.pl 엔드포인트의 반사형 XSS 및 HTML 주입. 기술 요약, 영향을 받는 버전, PoC 스크린샷, 공급업체 수정 릴리스 참조를 포함합니다. | Kitploit
도구/GitHubGitHub/j0qq3r/cve-2025-52204
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubj0qq3r/cve-2025-52204

CVE-2025-52204

CVE-2025-52204의 조정된 공개: Znuny OTRS customer.pl 엔드포인트의 반사형 XSS 및 HTML 주입. 기술 요약, 영향을 받는 버전, PoC 스크린샷, 공급업체 수정 릴리스 참조를 포함합니다.

저장소 보기
15개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-52204 – Znuny customer.pl 엔드포인트의 반사형 XSS / HTML 삽입

요약

Znuny에는 반사형 크로스사이트 스크립팅(XSS) 및 HTML 삽입 취약점이 존재하며, 공격자는 customer.pl 엔드포인트에서 시스템 구성 CustomerPanelSessionName에 의해 정의된 매개변수를 통해 임의의 JavaScript 또는 HTML을 주입할 수 있습니다.

분류

  • CVE: CVE-2025-52204
  • CWE: CWE-79 – 웹 페이지 생성 중 입력의 부적절한 중화 ('크로스사이트 스크립팅')
  • CVSS v3.1 (연구자 평가): 6.1 중간
  • CVSS 벡터: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • 공개 CVE 레코드: CVE-2025-52204

영향

성공적인 악용 시 인증되지 않은 원격 공격자가 다음을 수행할 수 있습니다:

  • 응답에 임의의 HTML 또는 JavaScript 주입
  • 고객 대상 로그인 인터페이스 조작
  • 기만적 또는 피싱 스타일 콘텐츠 표시
  • 사용자를 공격자가 제어하는 리소스로 리디렉션
  • 영향받는 애플리케이션의 컨텍스트 내에서 피해자 브라우저에서 스크립트 실행
  • 공격 요구 사항

    • 인증 불필요
    • 조작된 GET 요청을 통한 원격 악용
    • 공개 고객 대상 인터페이스에 대한 접근

    영향받는 / 관찰된 버전

    통제된 테스트에서 확인됨

    • Znuny LTS: 6.5.10
    • Znuny: 7.1.3

    실제 연구 중 관찰됨

    이 문제는 공개적으로 노출된 실제 인스턴스를 대상으로 한 연구 중에도 관찰되었습니다:

    • Znuny LTS : 6.5.9 - 6.5.18
    • Znuny 7.0.11 - 7.2.3

    제3자 시스템을 불필요하게 노출하지 않기 위해 해당 인스턴스의 특정 대상, URL 및 검증 스크린샷은 이 공개 저장소에서 의도적으로 생략되었습니다.

    관찰된 영향받는 경로

    테스트 및 연구 중 다음 요청 패턴이 관찰되었습니다:

    • 6.5.9 - 6.5.18: /otrs/customer.pl?OTRSCustomerInterface=$PAYLOAD
    • 7.0.11 - 7.2.3: /znuny/customer.pl?OTRSCustomerInterface=$PAYLOAD

    이는 관찰된 요청 패턴이며 제품 브랜치 및 설치 구조에 따라 달라질 수 있습니다.

    영향받는 입력은 시스템 구성 CustomerPanelSessionName에 의해 정의된 입력입니다. 관찰된 배포에서는 시스템 구성에 따라 OTRSCustomerInterface로 나타날 수 있습니다.

    수정된 버전

    공급업체는 이 문제를 다음 버전에서 해결했습니다:

    • Znuny LTS 6.5.19
    • Znuny 7.3.1

    개념 증명

    통제된 테스트에서의 반사형 페이로드

    Znuny LTS 6.5.10

    PoC 2 PoC 3 PoC 4

    Znuny 7.1.3

    PoC 5 PoC 6 PoC 7

    완화 / 대응 방안

    관리자는 공급업체가 수정한 버전으로 업그레이드해야 합니다:

    • Znuny LTS 6.5.19
    • Znuny 7.3.1

    추가 권장 사항은 다음과 같습니다:

    • 고객 대상 인터페이스의 공개 노출 검토
    • 운영상 가능한 경우 불필요한 공개 접근 제한
    • customer.pl을 대상으로 하는 요청 모니터링
    • 로컬 구성 강화가 노출을 줄이는지 검토하되, 구성 변경만으로는 완전한 제품 수정이 아닐 수 있음을 이해

    참조

    • CVE-2025-52204 레코드
    • Znuny 7.3.1 릴리스 노트
    • Znuny LTS 6.5.19 릴리스 노트

    공개 고지

    이 저장소는 조율된 취약점 공개 프로세스를 문서화합니다.
    의도적으로 다음을 포함하지 않습니다:

    • 실제 공개 대상 목록
    • 대량 스캔 데이터
    • 무기화된 페이로드 세트
    • 실제 악용 지침

    목표는 제3자에 대한 불필요한 위험을 최소화하면서 기술적 정확성을 유지하는 것입니다.

    도구 다운로드