
Documents a high-severity ExaGrid EX10 MailConfiguration API access control flaw that leaks plaintext SMTP credentials to authenticated operators, with attack vectors and mitigations.
Vulnerability Title: SMTP Credential Disclosure via MailConfiguration API
Product: ExaGrid EX10 Backup Appliance
Versions Affected: 6.3 – 7.0.1.P08
CVE ID: CVE-2025-29557
Severity: High
Attack Vector: Remote (Authenticated)
Impact: Information Disclosure – Plaintext SMTP Credentials
A critical access control flaw exists in the MailConfiguration API endpoint of ExaGrid EX10 appliances. Authenticated users with operator-level privileges can send a crafted HTTP request to this endpoint and receive SMTP configuration details — including plaintext SMTP passwords.
This represents a clear violation of privilege boundaries, as operator roles are not intended to have access to sensitive credentials.
MailConfiguration queries from operator accounts.Security Researcher – Kevin Suckiel -- 0xsu3ks Discovered and responsibly disclosed CVE-2025-29557.
This content is provided for educational and authorized testing purposes only.
The author assumes no liability for misuse or unauthorized access.