
Exploit para CVE-2025-10353. Carga de archivos no autenticada en Melis Platform Framework que conduce a RCE.
POC para CVE-2025-10353: Una vulnerabilidad de subida de archivos en el módulo
melis-cms-sliderde Melis Platform que puede conducir a la ejecución remota de código (RCE) cuando un atacante sube un archivo malicioso a través del parámetromcsdetail_imga:/melis/MelisCmsSlider/MelisCmsSliderDetails/saveDetailsForm
CVE-2025-10353-POC.txt (petición HTTP cruda exportada desde Burp) — .Este PoC demuestra una cadena de subida de archivos → RCE en el módulo melis-cms-slider.
El endpoint vulnerable acepta subidas de formularios multipart a través del campo mcsdetail_img pero no valida, sanitiza ni restringe adecuadamente el contenido subido.
Bajo ciertas configuraciones, el archivo subido se almacena en un directorio accesible desde la web donde puede ser ejecutado, resultando en ejecución remota de código.
Adicionalmente, el parámetro mcsdetail_mcslider_id controla en qué subdirectorio del slider se colocará la shell web subida.
La aplicación comienza a numerar los directorios de sliders desde 1, por lo que establecer este parámetro en 0 hace que el archivo se almacene en un directorio oculto que no es visible a través de la interfaz web estándar.
El impacto incluye:
curl, wget, nc) — solo para pruebas autorizadas.CVE-2025-10353-POC.txt (petición HTTP cruda exportada desde Burp).Importante: No ejecutar exploits o payloads contra sistemas de producción o de terceros. Usar entornos de prueba aislados o instantáneas de máquinas virtuales.
CVE-2025-10353-POC.txt, copiar la petición HTTP cruda.http://vulnerable-host.com/media/sliders/0/shell.php
Este documento es únicamente para pruebas de seguridad autorizadas y remediación. No usar el PoC o los pasos de reproducción contra sistemas que no poseas o para los que no tengas permiso explícito de prueba. El autor no es responsable del mal uso.
Hecho con ❤️ por Manuel Iván San Martín Castillo