
CVE-2025-10352 のエクスプロイト。Melis Platform Framework での管理者アカウント作成。
CVE-2025-10352 の POC: Melis Platform (melis-core) の認証されていないエンドポイントで、特定の管理エンドポイントへの巧妙に細工された HTTP リクエストを介して管理者アカウントの作成が可能になります。
CVE-2025-10352-POC.txt (Burp からエクスポートされた生の HTTP リクエスト)この PoC は、melis-core モジュールの認証されていない管理エンドポイントを対象としています:
/melis/MelisCore/ToolUser/addNewUser
リモートの認証されていない攻撃者は、このエンドポイントに巧妙に細工されたリクエストを送信して、管理者権限を持つ新しいユーザーを作成できます。このエンドポイントには適切な認証および認可チェックがないため、攻撃者はアプリケーションへの永続的な管理アクセスを獲得します。
影響には以下が含まれます:
curl、nc/netcat、または socat。CVE-2025-10352-POC.txt へのアクセス (Burp からエクスポートされた生の HTTP リクエスト)。CVE-2025-10352-POC.txt を開き、生の HTTP リクエストをコピーします。この文書は、許可されたセキュリティテストおよび是正措置のみを目的としています。所有していない、または明示的なテスト許可がないシステムに対して PoC や再現手順を使用しないでください。著者は誤用について責任を負いません。
Manuel Iván San Martín Castillo によって ❤️ を込めて作成されました