
PoC pour CVE-2025-29556 créant des comptes Security Officer sur les appliances de sauvegarde ExaGrid EX10 via une session API à faibles privilèges, permettant une élévation de privilèges.
Titre de la vulnérabilité : Création non autorisée de compte Security Officer
Produit : ExaGrid EX10 Backup Appliance
Version concernée : Testé sur la version actuelle au moment de la divulgation
Versions concernées : 6.3 – 7.0.1.P08
ID CVE : CVE-2025-29556
Sévérité : Élevée
Vecteur d'attaque : Accès authentifié avec privilèges faibles
Impact : Élévation de privilèges vers le rôle de Security Officer
Cette preuve de concept (PoC) démontre une faille critique dans l'API d'ExaGrid qui permet à une session à faibles privilèges ou détournée de créer des comptes Security Officer sans validation ou autorisation appropriée. L'attaquant doit posséder un cookie JSESSIONIDSSO valide et le site UUID.
La vulnérabilité permet une élévation de privilèges et un contrôle administratif complet sur les opérations de sauvegarde, la création d'utilisateurs, les paramètres de chiffrement, et plus encore.
requests (pip install requests)JSESSIONIDSSOsite UUIDpython3 create_security_officer.py --url 10.0.0.5 --cookie YOUR_JSESSIONIDSSO --uuid YOUR_SITE_UUID
Ajoutez --debug pour voir la réponse brute :
python3 create_security_officer.py --url 10.0.0.5 --cookie abc123def456 --uuid a1b2c3d4 --debug
POST au point de terminaison /api/v1/sites/{uuid}/usersSecurity_Officer_BYPASSEDexagrid-sec-offsXTNhXmJeKHo/P0hdTSY=)exagrid-sec-offsChercheur en sécurité – Kevin Suckiel -- 0xsu3ks
PoC pour CVE-2025-29556 divulgué par des canaux responsables.
Cet outil est destiné uniquement à des fins de test et de recherche autorisées. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce code.