Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
CVE-2025-52204 — Divulgação coordenada da CVE-2025-52204: XSS refletido e injeção de HTML no endpoint customer.pl do Znuny OTRS. Inclui resumo técnico, versões afetadas, capturas de tela do PoC e referências à versão corrigida pelo fornecedor. | Kitploit
Divulgação coordenada da CVE-2025-52204: XSS refletido e injeção de HTML no endpoint customer.pl do Znuny OTRS. Inclui resumo técnico, versões afetadas, capturas de tela do PoC e referências à versão corrigida pelo fornecedor.
CVE-2025-52204 – Injeção Refletida de XSS / HTML no endpoint customer.pl do Znuny
Resumo
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Refletida e Injeção de HTML no Znuny, permitindo que atacantes injetem JavaScript ou HTML arbitrário através do parâmetro definido pela configuração do sistema CustomerPanelSessionName no endpoint customer.pl.
Classificação
CVE: CVE-2025-52204
CWE: CWE-79 – Neutralização Incorreta da Entrada Durante a Geração de Páginas Web ('Cross-site Scripting')
Uma exploração bem-sucedida pode permitir que um atacante remoto não autenticado:
injetar HTML ou JavaScript arbitrário na resposta
manipular a interface de login voltada ao cliente
exibir conteúdo enganoso ou de phishing
redirecionar utilizadores para recursos controlados pelo atacante
executar script no navegador da vítima no contexto da aplicação afetada
Requisitos do Ataque
Nenhuma autenticação necessária
Exploração remota através de requisição GET manipulada
Acesso à interface pública voltada ao cliente
Versões Afetadas / Observadas
Confirmado em testes controlados
Znuny LTS: 6.5.10
Znuny: 7.1.3
Observado durante pesquisa em ambiente real
O problema também foi observado durante pesquisa em instâncias reais expostas publicamente executando:
Znuny LTS : 6.5.9 - 6.5.18
Znuny 7.0.11 - 7.2.3
Para evitar expor desnecessariamente sistemas de terceiros, alvos específicos, URLs e capturas de tela de validação dessas instâncias foram intencionalmente omitidos deste repositório público.
Caminhos Afetados Observados
Durante testes e pesquisa, os seguintes padrões de requisição foram observados:
Estes são padrões de requisição observados e podem variar dependendo do ramo do produto e da configuração de instalação.
A entrada afetada é aquela definida pela configuração do sistema CustomerPanelSessionName. Em implantações observadas, isso pode aparecer como OTRSCustomerInterface, dependendo da configuração do sistema.
Os administradores devem atualizar para as versões corrigidas pelo fornecedor:
Znuny LTS 6.5.19
Znuny 7.3.1
Boas práticas adicionais incluem:
revisar a exposição pública da interface voltada ao cliente
restringir o acesso público desnecessário sempre que operacionalmente possível
monitorar requisições direcionadas ao customer.pl
revisar se o endurecimento da configuração local reduz a exposição, entendendo que alterações de configuração por si só podem não constituir uma correção completa do produto