
CVE-2025-29557에 대한 기술 문서 및 개념 증명, ExaGrid EX10 MailConfiguration API의 SMTP 자격 증명 노출 취약점으로, 인증된 운영자 수준의 자격 증명 수집을 가능하게 합니다.
취약점 제목: MailConfiguration API를 통한 SMTP 자격 증명 노출
제품: ExaGrid EX10 백업 어플라이언스
영향을 받는 버전: 6.3 – 7.0.1.P08
CVE ID: CVE-2025-29557
심각도: 높음
공격 경로: 원격 (인증됨)
영향: 정보 노출 – 평문 SMTP 자격 증명
ExaGrid EX10 어플라이언스의 MailConfiguration API 엔드포인트에 심각한 접근 제어 결함이 있습니다. 운영자 수준 권한을 가진 인증된 사용자는 이 엔드포인트에 조작된 HTTP 요청을 보내 SMTP 구성 정보( 평문 SMTP 비밀번호 포함)를 받을 수 있습니다.
이는 운영자 역할이 민감한 자격 증명에 접근할 수 없도록 의도된 권한 경계를 명백히 위반하는 것입니다.
MailConfiguration 쿼리에 대한 API 액세스 로그를 모니터링하십시오.보안 연구원 – Kevin Suckiel -- 0xsu3ks CVE-2025-29557을 발견하고 책임감 있게 공개했습니다.
이 콘텐츠는 교육 및 승인된 테스트 목적으로만 제공됩니다.
저자는 오용 또는 무단 접근에 대해 어떠한 책임도 지지 않습니다.