
Exploit proof-of-concept per CVE-2025-25968, una vulnerabilità di controllo degli accessi improprio in DDSN Interactive cm3 Acora CMS v10.1.1. Consente agli utenti con privilegi di editor di forzare la navigazione degli endpoint ed estrarre le credenziali dell'amministratore di sistema tramite il parametro 'file', portando al furto dell'account e all'escalation dei privilegi.
DDSN Interactive cm3 Acora CMS versione 10.1.1 contiene una vulnerabilità di controllo degli accessi improprio. Un utente con privilegi di editor può accedere a informazioni sensibili, come le credenziali dell'amministratore di sistema, forzando la navigazione dell'endpoint e sfruttando il parametro 'file'. Facendo riferimento a file specifici (ad es., cm3.xml), gli attaccanti possono aggirare i controlli di accesso, portando alla compromissione dell'account e a una potenziale escalation di privilegi.
Versione interessata: Acora CMS v10.1.1
Scoperta da Joby Y Daniel di Crowe India.