
Proof-of-Concept-Exploit für CVE-2025-25968, eine Schwachstelle durch unsachgemäße Zugriffskontrolle in DDSN Interactive cm3 Acora CMS v10.1.1. Ermöglicht es Benutzern mit Editor-Rechten, Endpunkte zu durchsuchen und Systemadministrator-Anmeldeinformationen über den 'file'-Parameter zu extrahieren, was zu Account-Übernahme und Privilegieneskalation führt.
DDSN Interactive cm3 Acora CMS Version 10.1.1 enthält eine Schwachstelle aufgrund unzureichender Zugriffskontrolle. Ein Benutzer mit Editor-Rechten kann auf vertrauliche Informationen wie Administrator-Anmeldedaten zugreifen, indem er den Endpunkt per Force Browsing aufruft und den Parameter 'file' ausnutzt. Durch das Referenzieren bestimmter Dateien (z. B. cm3.xml) können Angreifer die Zugriffskontrollen umgehen, was zur Kontoübernahme und potenziellen Rechteausweitung führt.
Betroffene Version: Acora CMS v10.1.1
Entdeckt von Joby Y Daniel von Crowe India.