CVE-2025-29556
ExaGrid EX10 6.3 - 7.0.1.P08 es vulnerable a un control de acceso incorrecto. Desde la versión 6.3, ExaGrid aplica restricciones que impiden a los usuarios...
- Publicado
- 31 jul 2025
- Actualizado
- 31 jul 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LBajo · próximos 30 días
- Percentil
- 22,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
ExaGrid EX10 6.3 - 7.0.1.P08 es vulnerable a un control de acceso incorrecto. Desde la versión 6.3, ExaGrid aplica restricciones que impiden a los usuarios con el rol de administrador crear o modificar usuarios con el rol de oficial de seguridad sin autorización. Sin embargo, una falla en el proceso de creación de cuentas permite a un atacante eludir estas restricciones mediante la manipulación de solicitudes de API. Un atacante con acceso de administrador puede interceptar y modificar la solicitud de API durante la creación del usuario, alterando los parámetros para asignar la nueva cuenta al grupo de oficiales de seguridad de ExaGrid sin la autorización necesaria.
Fuentes
1PoC para CVE-2025-29556 que crea cuentas de Oficial de Seguridad en appliances de respaldo ExaGrid EX10 mediante una sesión de API con privilegios bajos, lo que permite la escalada de privilegios.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.