
Exploit per CVE-2025-10352. Creazione di un account amministratore su Melis Platform Framework
POC per CVE-2025-10352: un endpoint non autenticato nella piattaforma Melis (melis-core) che consente la creazione di un account amministratore tramite una richiesta HTTP appositamente predisposta a uno specifico endpoint amministrativo.
CVE-2025-10352-POC.txt (richiesta HTTP grezza esportata da Burp)Questo PoC prende di mira un endpoint amministrativo non autenticato nel modulo melis-core:
/melis/MelisCore/ToolUser/addNewUser
Un attaccante remoto non autenticato può inviare una richiesta appositamente predisposta a questo endpoint per creare un nuovo utente con privilegi di amministratore. Poiché l'endpoint non dispone di adeguati controlli di autenticazione e autorizzazione, l'attaccante ottiene un accesso amministrativo persistente all'applicazione.
L'impatto include:
curl, nc/netcat o socat per test manuali se preferisci la CLI.CVE-2025-10352-POC.txt (richiesta HTTP grezza esportata da Burp).CVE-2025-10352-POC.txt, copia la richiesta HTTP grezza.Questo documento è destinato esclusivamente a test di sicurezza autorizzati e attività di remediation. Non utilizzare il PoC o i passaggi di riproduzione contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test. L'autore non è responsabile per un uso improprio.
Realizzato con ❤️ da Manuel Iván San Martín Castillo