
Documente une faille de contrôle d'accès à haute sévérité dans l'API MailConfiguration d'ExaGrid EX10 qui divulgue les identifiants SMTP en clair aux opérateurs authentifiés, avec les vecteurs d'attaque et les mesures d'atténuation.
Titre de la vulnérabilité : Divulgation d'identifiants SMTP via l'API MailConfiguration
Produit : Appliance de sauvegarde ExaGrid EX10
Versions affectées : 6.3 – 7.0.1.P08
Identifiant CVE : CVE-2025-29557
Sévérité : Élevée
Vecteur d'attaque : Réseau distant (Authentifié)
Impact : Divulgation d'informations – Identifiants SMTP en clair
Un défaut critique de contrôle d'accès existe dans le point de terminaison de l'API MailConfiguration des appliances ExaGrid EX10. Les utilisateurs authentifiés avec des privilèges de niveau opérateur peuvent envoyer une requête HTTP conçue à ce point de terminaison et recevoir les détails de configuration SMTP — y compris les mots de passe SMTP en clair.
Cela représente une violation claire des limites de privilèges, car les rôles d'opérateur ne sont pas destinés à avoir accès à des identifiants sensibles.
MailConfiguration provenant de comptes opérateur.Chercheur en sécurité – Kevin Suckiel -- 0xsu3ks
A découvert et divulgué de manière responsable CVE-2025-29557.
Ce contenu est fourni à des fins éducatives et de tests autorisés uniquement.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou d'accès non autorisé.