CVE-2025-52204Znuny::ITSM 6.5.x版本中的customer.pl端点存在跨站脚本(XSS)漏洞。攻击者可通过OTRSCustomerInterface参数注入恶意脚本。由于无需认证且利用难度低,远程攻击者可诱导受害者点击特制链接,从而在受害者浏览器中执行恶意代码,窃取会话凭证或进行重定向操作,对数据的机密性和完整性构成威胁。
该漏洞源于Znuny::ITSM在处理customer.pl端点请求时,未能对OTRSCustomerInterface参数实施严格的输入验证和输出编码。攻击者可以构造包含恶意JavaScript代码的特制URL(例如利用`<script>`或`<img onerror>`标签)。当受害者访问此链接时,应用程序会将未经净化的参数值直接反射回HTML响应中,导致浏览器解析并执行攻击者的脚本。由于CVSS向量包含S:C(Scope Changed),该脚本执行可能突破当前上下文,影响同一浏览器下的其他会话。攻击者可利用此漏洞窃取管理员的Session ID、进行钓鱼攻击或执行未授权操作,严重威胁系统的机密性和完整性。尽管需要用户交互(UI:R),但在社会工程学辅助下,该漏洞极易被利用。