Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-29557 — ExaGrid EX10のMailConfiguration APIにおけるアクセス制御の欠陥を文書化したもので、認証されたオペレーターに平文のSMTP認証情報が漏洩する高深刻度の脆弱性であり、攻撃ベクトルと緩和策を含む。 | Kitploit
ツール/GitHubGitHub/0xsu3ks/cve-2025-29557
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集学習と教育APIセキュリティ
GitHub0xsu3ks/cve-2025-29557

CVE-2025-29557

ExaGrid EX10のMailConfiguration APIにおけるアクセス制御の欠陥を文書化したもので、認証されたオペレーターに平文のSMTP認証情報が漏洩する高深刻度の脆弱性であり、攻撃ベクトルと緩和策を含む。

リポジトリを見る
41年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-29557 – ExaGrid MailConfiguration API 資格情報漏洩

📝 概要

脆弱性タイトル: MailConfiguration API を介した SMTP 資格情報漏洩
製品: ExaGrid EX10 バックアップアプライアンス
影響を受けるバージョン: 6.3~7.0.1.P08
CVE ID: CVE-2025-29557
深刻度: 高
攻撃ベクトル: リモート(認証済み)
影響: 情報漏洩 – 平文の SMTP 資格情報


🧨 説明

ExaGrid EX10 アプライアンスの MailConfiguration API エンドポイント に、重大なアクセス制御の欠陥が存在します。オペレーターレベルの権限 を持つ認証済みユーザーが、このエンドポイントに細工された HTTP リクエストを送信すると、SMTP 設定の詳細(平文の SMTP パスワード を含む)を取得できます。

これは権限境界の明確な違反であり、オペレーターの役割は機密の資格情報にアクセスすることを意図していません。


🔬 攻撃ベクトル

🔹 直接的な API リクエスト操作

  • オペレーターレベルのアクセスを持つユーザーが、MailConfiguration API に GET リクエストを送信します。
  • API は SMTP ユーザー名とパスワードを 平文で 含む完全な JSON ペイロードを返します。

🔹 API のスクレイピングまたは列挙

  • プログラムによるアクセスを持つ攻撃者は、複数のアプライアンスやエンドポイントを大規模にクエリできます。
  • 特に大規模な展開において、環境全体での資格情報の収集を可能にします。

📦 影響を受けるコンポーネント

  • 製品: ExaGrid EX10
  • コンポーネント: MailConfiguration API
  • バージョン: 6.3~7.0.1.P08

📉 影響

  • 機密性の侵害: 送信メール(警告、サポート)に使用される平文の資格情報の漏洩。
  • ピボット攻撃: 内部またはクラウドベースの SMTP サービスへのアクセスの可能性。
  • コンプライアンス違反: 基本的な資格情報保護の慣行(例:秘密情報を平文で保存)の違反。

🛡️ 緩和策

  • 利用可能になったら、最新のパッチ適用バージョンにアップグレードしてください。
  • 不要な SMTP 構成を削除するか、サポートされている場合はトークンを使用してください。
  • オペレーターアカウントからの MailConfiguration クエリについて API アクセスログを監視してください。

✅ ベンダーステータス

  • ExaGrid によって確認され、認識されました。

👨‍💻 発見者

セキュリティ研究者 – Kevin Suckiel -- 0xsu3ks CVE-2025-29557 を発見し、責任を持って開示しました。


⚠️ 法的通知

このコンテンツは教育および許可されたテスト目的のみで提供されています。
著者は誤用または不正アクセスに対する責任を一切負いません。

ツールをダウンロード