Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-10352-POC — Exploit para CVE-2025-10352. Creación de cuenta de administrador en Melis Platform Framework | Kitploit
Herramientas/GitHubGitHub/ivansmc/cve-2025-10352-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubivansmc/cve-2025-10352-poc

CVE-2025-10352-POC

Exploit para CVE-2025-10352. Creación de cuenta de administrador en Melis Platform Framework

Ver Repositorio
1hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

POC CVE-2025-10352 - Creación de Cuenta de Administrador 🛠️

POC para CVE-2025-10352: Un endpoint no autenticado en Melis Platform (melis-core) que permite la creación de una cuenta de administrador mediante una solicitud HTTP manipulada a un endpoint administrativo específico.

status request


🔗 Referencias

  • 📄 CVE-2025-10352 en MITRE
  • 📄 Aviso de Melis Platform en INCIBE (Instituto Nacional de Ciberseguridad de España)
  • 📄 PoC: CVE-2025-10352-POC.txt (solicitud HTTP cruda exportada desde Burp)

🚀 Descripción

Este PoC apunta a un endpoint administrativo no autenticado en el módulo melis-core:

root@kitploit:~
/melis/MelisCore/ToolUser/addNewUser

Un atacante remoto no autenticado puede enviar una solicitud manipulada a este endpoint para crear un nuevo usuario con privilegios de administrador. Debido a que el endpoint carece de comprobaciones adecuadas de autenticación y autorización, el atacante obtiene acceso administrativo persistente a la aplicación.

El impacto incluye:

  • Creación de cuentas de administrador persistentes.
  • Toma de control administrativo total de la aplicación web.
  • Posible movimiento lateral, exfiltración de datos y acciones destructivas.

🛠️ Requisitos

  • Burp Suite (recomendado) o cualquier proxy HTTP que acepte solicitudes HTTP crudas.
  • curl, nc/netcat o socat para pruebas manuales si prefieres la línea de comandos.
  • Acceso a CVE-2025-10352-POC.txt (solicitud HTTP cruda exportada desde Burp).
  • Autorización para probar el sistema objetivo (consulta el aviso legal).

🧪 Uso

Comprobación básica (Burp Repeater)

  1. Abre Burp → Repeater.
  2. Abre CVE-2025-10352-POC.txt, copia la solicitud HTTP cruda.
  3. Pégala en una nueva pestaña de Repeater, configura el host adecuado y pulsa Enviar.
  4. Comprueba la respuesta para confirmar el éxito (200/201/302 o JSON/texto que confirme la creación).
  5. Intenta iniciar sesión con las credenciales creadas o confírmalo mediante el endpoint de listado de usuarios.

⚠️ Aviso Legal

Este documento es únicamente para pruebas de seguridad autorizadas y remediación. No utilices el PoC ni los pasos de reproducción contra sistemas que no poseas o para los que no tengas permiso explícito de prueba. El autor no es responsable del mal uso.


Hecho con ❤️ por Manuel Iván San Martín Castillo

Descargar herramienta