
Exploit pour CVE-2025-10352. Création de compte administrateur sur Melis Platform Framework
POC pour CVE-2025-10352 : un point de terminaison non authentifié dans Melis Platform (melis-core) qui permet la création d'un compte administrateur via une requête HTTP forgée envoyée à un point de terminaison admin spécifique.
CVE-2025-10352-POC.txt (requête HTTP brute exportée depuis Burp)Ce PoC cible un point de terminaison administratif non authentifié dans le module melis-core :
/melis/MelisCore/ToolUser/addNewUser
Un attaquant distant non authentifié peut soumettre une requête forgée à ce point de terminaison pour créer un nouvel utilisateur avec des privilèges administrateur. Étant donné que le point de terminaison ne dispose pas de contrôles d'authentification et d'autorisation appropriés, l'attaquant obtient un accès administratif persistant à l'application.
Impact inclus :
curl, nc/netcat ou socat pour les tests manuels si vous préférez la ligne de commande.CVE-2025-10352-POC.txt (requête HTTP brute exportée depuis Burp).CVE-2025-10352-POC.txt, copiez la requête HTTP brute.Ce document est destiné uniquement aux tests de sécurité autorisés et à la remédiation. N'utilisez pas le PoC ou les étapes de reproduction contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'auteur n'est pas responsable d'une mauvaise utilisation.
Fait avec ❤️ par Manuel Iván San Martín Castillo