
CVE-2025-25968 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, DDSN Interactive cm3 Acora CMS v10.1.1 में एक अनुचित एक्सेस कंट्रोल कमजोरी। संपादक-विशेषाधिकार प्राप्त उपयोगकर्ताओं को 'file' पैरामीटर के माध्यम से एंडपॉइंट्स को फोर्स-ब्राउज़ करने और सिस्टम एडमिनिस्ट्रेटर क्रेडेंशियल्स निकालने में सक्षम बनाता है, जिससे खाता अधिग्रहण और विशेषाधिकार वृद्धि होती है।
DDSN Interactive cm3 Acora CMS संस्करण 10.1.1 में एक अनुचित पहुँच नियंत्रण भेद्यता है। एक संपादक-विशेषाधिकार प्राप्त उपयोगकर्ता संवेदनशील जानकारी, जैसे सिस्टम प्रशासक क्रेडेंशियल, तक पहुँच प्राप्त कर सकता है, एंडपॉइंट को बलपूर्वक ब्राउज़ करके और 'file' पैरामीटर का शोषण करके। विशिष्ट फ़ाइलों (जैसे, cm3.xml) का संदर्भ देकर, हमलावर पहुँच नियंत्रणों को बायपास कर सकते हैं, जिससे खाता अधिग्रहण और संभावित विशेषाधिकार वृद्धि हो सकती है।
प्रभावित संस्करण: Acora CMS v10.1.1
Crowe India के Joby Y Daniel द्वारा खोजा गया।