Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/ivansmc/cve-2025-10352-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubivansmc/cve-2025-10352-poc

CVE-2025-10352-POC

Exploit per CVE-2025-10352. Creazione di un account amministratore su Melis Platform Framework

Vedi Repository
110 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-10352 POC - Creazione Account Amministratore 🛠️

POC per CVE-2025-10352: un endpoint non autenticato nella piattaforma Melis (melis-core) che consente la creazione di un account amministratore tramite una richiesta HTTP appositamente predisposta a uno specifico endpoint amministrativo.

status request


🔗 Riferimenti

  • 📄 CVE-2025-10352 su MITRE
  • 📄 Avviso sulla piattaforma Melis su INCIBE (Istituto Nazionale di Cybersecurity Spagnolo)
  • 📄 PoC: CVE-2025-10352-POC.txt (richiesta HTTP grezza esportata da Burp)

🚀 Descrizione

Questo PoC prende di mira un endpoint amministrativo non autenticato nel modulo melis-core:

root@kitploit:~
/melis/MelisCore/ToolUser/addNewUser

Un attaccante remoto non autenticato può inviare una richiesta appositamente predisposta a questo endpoint per creare un nuovo utente con privilegi di amministratore. Poiché l'endpoint non dispone di adeguati controlli di autenticazione e autorizzazione, l'attaccante ottiene un accesso amministrativo persistente all'applicazione.

L'impatto include:

  • Creazione di account amministratore persistenti.
  • Completa compromissione amministrativa dell'applicazione web.
  • Potenziale movimento laterale, esfiltrazione di dati e azioni distruttive.

🛠️ Requisiti

  • Burp Suite (consigliato) o qualsiasi proxy HTTP che accetti richieste HTTP grezze.
  • curl, nc/netcat o socat per test manuali se preferisci la CLI.
  • Accesso a CVE-2025-10352-POC.txt (richiesta HTTP grezza esportata da Burp).
  • Autorizzazione a testare il sistema di destinazione (vedi nota legale).

🧪 Utilizzo

Verifica di base (Burp Repeater)

  1. Apri Burp → Repeater.
  2. Apri CVE-2025-10352-POC.txt, copia la richiesta HTTP grezza.
  3. Incollala in una nuova scheda di Repeater, imposta l'host corretto e premi Send.
  4. Controlla la risposta per verificare il successo (200/201/302 o JSON/testo che confermi la creazione).
  5. Tenta il login con le credenziali create o conferma tramite l'endpoint di elenco utenti.

⚠️ Disclaimer

Questo documento è destinato esclusivamente a test di sicurezza autorizzati e attività di remediation. Non utilizzare il PoC o i passaggi di riproduzione contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test. L'autore non è responsabile per un uso improprio.


Realizzato con ❤️ da Manuel Iván San Martín Castillo

Scarica lo strumento