
استغلال لثغرة CVE-2025-10352. إنشاء حساب مسؤول على Melis Platform Framework
POC لـ CVE-2025-10352: نقطة نهاية غير مصادق عليها في Melis Platform (melis-core) تسمح بإنشاء حساب مسؤول عبر طلب HTTP مُصمم بعناية يُرسل إلى نقطة نهاية إدارية محددة.
CVE-2025-10352-POC.txt (طلب HTTP خام مُصدَّر من Burp)يستهدف هذا الـ PoC نقطة نهاية إدارية غير مصادق عليها في وحدة melis-core:
/melis/MelisCore/ToolUser/addNewUser
يمكن لمهاجم بعيد غير مصادق إرسال طلب مُصمم بعناية إلى هذه النقطة لإنشاء مستخدم جديد بصلاحيات مسؤول. نظرًا لأن النقطة تفتقر إلى فحوصات المصادقة والتفويض المناسبة، يحصل المهاجم على وصول إداري دائم إلى التطبيق.
يشمل التأثير:
curl أو nc/netcat أو socat للاختبار اليدوي إذا كنت تفضل سطر الأوامر.CVE-2025-10352-POC.txt (طلب HTTP خام مُصدَّر من Burp).CVE-2025-10352-POC.txt وانسخ طلب HTTP الخام.هذا المستند مخصص لاختبار الأمان المصرح به والمعالجة فقط. لا تستخدم الـ PoC أو خطوات إعادة الإنتاج ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلف غير مسؤول عن سوء الاستخدام.
صُنع بـ ❤️ بواسطة Manuel Iván San Martín Castillo