
Exploit para CVE-2025-10352. Creación de cuenta de administrador en Melis Platform Framework
POC para CVE-2025-10352: Un endpoint no autenticado en Melis Platform (melis-core) que permite la creación de una cuenta de administrador mediante una solicitud HTTP manipulada a un endpoint administrativo específico.
CVE-2025-10352-POC.txt (solicitud HTTP cruda exportada desde Burp)Este PoC apunta a un endpoint administrativo no autenticado en el módulo melis-core:
/melis/MelisCore/ToolUser/addNewUser
Un atacante remoto no autenticado puede enviar una solicitud manipulada a este endpoint para crear un nuevo usuario con privilegios de administrador. Debido a que el endpoint carece de comprobaciones adecuadas de autenticación y autorización, el atacante obtiene acceso administrativo persistente a la aplicación.
El impacto incluye:
curl, nc/netcat o socat para pruebas manuales si prefieres la línea de comandos.CVE-2025-10352-POC.txt (solicitud HTTP cruda exportada desde Burp).CVE-2025-10352-POC.txt, copia la solicitud HTTP cruda.Este documento es únicamente para pruebas de seguridad autorizadas y remediación. No utilices el PoC ni los pasos de reproducción contra sistemas que no poseas o para los que no tengas permiso explícito de prueba. El autor no es responsable del mal uso.
Hecho con ❤️ por Manuel Iván San Martín Castillo