
Exploit für CVE-2025-10352. Erstellung eines Admin-Kontos im Melis Platform Framework
POC für CVE-2025-10352: Ein nicht authentifizierter Endpunkt in der Melis Platform (melis-core), der die Erstellung eines Administratorkontos über eine manipulierte HTTP-Anfrage an einen bestimmten Admin-Endpunkt ermöglicht.
CVE-2025-10352-POC.txt (aus Burp exportierte rohe HTTP-Anfrage)Dieser PoC zielt auf einen nicht authentifizierten administrativen Endpunkt im Modul melis-core:
/melis/MelisCore/ToolUser/addNewUser
Ein entfernter, nicht authentifizierter Angreifer kann eine manipulierte Anfrage an diesen Endpunkt senden, um einen neuen Benutzer mit Administratorrechten zu erstellen. Da der Endpunkt keine ordnungsgemäßen Authentifizierungs- und Autorisierungsprüfungen aufweist, erlangt der Angreifer dauerhaften administrativen Zugriff auf die Anwendung.
Die Auswirkungen umfassen:
curl, nc/netcat oder socat für manuelle Tests, falls Sie die CLI bevorzugen.CVE-2025-10352-POC.txt (aus Burp exportierte rohe HTTP-Anfrage).CVE-2025-10352-POC.txt und kopieren Sie die rohe HTTP-Anfrage.Dieses Dokument dient ausschließlich autorisierten Sicherheitstests und der Behebung. Verwenden Sie den PoC oder die Reproduktionsschritte nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Der Autor ist nicht für Missbrauch verantwortlich.
Erstellt mit ❤️ von Manuel Iván San Martín Castillo