Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-10352-POC — Exploit pour CVE-2025-10352. Création de compte administrateur sur Melis Platform Framework | Kitploit
Outils/GitHubGitHub/ivansmc/cve-2025-10352-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubivansmc/cve-2025-10352-poc

CVE-2025-10352-POC

Exploit pour CVE-2025-10352. Création de compte administrateur sur Melis Platform Framework

Voir le dépôt
1il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

POC CVE-2025-10352 - Création de compte administrateur 🛠️

POC pour CVE-2025-10352 : un point de terminaison non authentifié dans Melis Platform (melis-core) qui permet la création d'un compte administrateur via une requête HTTP forgée envoyée à un point de terminaison admin spécifique.

status request


🔗 Références

  • 📄 CVE-2025-10352 sur MITRE
  • 📄 Avertissement Melis Platform sur INCIBE (Institut national de cybersécurité espagnol)
  • 📄 PoC : CVE-2025-10352-POC.txt (requête HTTP brute exportée depuis Burp)

🚀 Description

Ce PoC cible un point de terminaison administratif non authentifié dans le module melis-core :

root@kitploit:~
/melis/MelisCore/ToolUser/addNewUser

Un attaquant distant non authentifié peut soumettre une requête forgée à ce point de terminaison pour créer un nouvel utilisateur avec des privilèges administrateur. Étant donné que le point de terminaison ne dispose pas de contrôles d'authentification et d'autorisation appropriés, l'attaquant obtient un accès administratif persistant à l'application.

Impact inclus :

  • Création de comptes administrateur persistants.
  • Prise de contrôle administrative complète de l'application web.
  • Mouvement latéral potentiel, exfiltration de données et actions destructrices.

🛠️ Prérequis

  • Burp Suite (recommandé) ou tout proxy HTTP acceptant les requêtes HTTP brutes.
  • curl, nc/netcat ou socat pour les tests manuels si vous préférez la ligne de commande.
  • Accès à CVE-2025-10352-POC.txt (requête HTTP brute exportée depuis Burp).
  • Autorisation de tester le système cible (voir l'avis légal).

🧪 Utilisation

Vérification de base (Burp Repeater)

  1. Ouvrez Burp → Repeater.
  2. Ouvrez CVE-2025-10352-POC.txt, copiez la requête HTTP brute.
  3. Collez-la dans un nouvel onglet Repeater, définissez l'hôte approprié et appuyez sur Send.
  4. Vérifiez la réponse pour confirmer le succès (200/201/302 ou JSON/texte confirmant la création).
  5. Tentez de vous connecter avec les identifiants créés ou confirmez via le point de terminaison de liste des utilisateurs.

⚠️ Avertissement

Ce document est destiné uniquement aux tests de sécurité autorisés et à la remédiation. N'utilisez pas le PoC ou les étapes de reproduction contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'auteur n'est pas responsable d'une mauvaise utilisation.


Fait avec ❤️ par Manuel Iván San Martín Castillo

Télécharger l’outil