
Exploit pour CVE-2025-10353. Téléversement de fichier non authentifié sur Melis Platform Framework qui mène à une RCE.
POC pour CVE-2025-10353 : une vulnérabilité de téléchargement de fichier dans le module
melis-cms-sliderde Melis Platform qui peut conduire à une exécution de code à distance (RCE) lorsqu'un attaquant télécharge un fichier malveillant via le paramètremcsdetail_imgvers :/melis/MelisCmsSlider/MelisCmsSliderDetails/saveDetailsForm
CVE-2025-10353-POC.txt (requête HTTP brute exportée depuis Burp) — ne pas publier publiquement.Ce PoC démontre une chaîne téléchargement de fichier → RCE dans le module melis-cms-slider.
Le point de terminaison vulnérable accepte les téléchargements multipart via le champ mcsdetail_img mais ne parvient pas à valider, assainir ou restreindre correctement le contenu téléchargé.
Selon certaines configurations, le fichier téléchargé est stocké dans un répertoire accessible via le web où il peut être exécuté, entraînant une exécution de code à distance.
De plus, le paramètre mcsdetail_mcslider_id contrôle dans quel sous-répertoire du slider le shell web téléchargé sera placé.
L'application commence à numéroter les répertoires des sliders à partir de 1, donc définir ce paramètre sur 0 fait que le fichier est stocké dans un répertoire caché qui n'est pas visible via l'interface web standard.
L'impact comprend :
curl, wget, nc) — uniquement pour les tests autorisés.CVE-2025-10353-POC.txt (requête HTTP brute exportée depuis Burp).Important : N'exécutez pas d'exploits ou de payloads contre des systèmes de production ou tiers. Utilisez des bancs d'essai isolés ou des instantanés de machines virtuelles.
CVE-2025-10353-POC.txt, copiez la requête HTTP brute.http://vulnerable-host.com/media/sliders/0/shell.php
Ce document est destiné uniquement aux tests de sécurité autorisés et à la remédiation. N'utilisez pas le PoC ou les étapes de reproduction contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester. L'auteur n'est pas responsable d'une mauvaise utilisation.
Fait avec ❤️ par Manuel Iván San Martín Castillo