
PoC para CVE-2025-29556 criando contas de Oficial de Segurança em appliances de backup ExaGrid EX10 via uma sessão de API de baixo privilégio, permitindo escalonamento de privilégios.
Título da Vulnerabilidade: Criação Não Autorizada de Conta de Oficial de Segurança
Produto: ExaGrid EX10 Backup Appliance
Versão Afetada: Testada na versão atual na data da divulgação
Versões Afetadas: 6.3 – 7.0.1.P08
CVE ID: CVE-2025-29556
Gravidade: Alta
Vetor de Ataque: Acesso Autenticado e com Baixos Privilégios
Impacto: Escalação de Privilégio para o Papel de Oficial de Segurança
Esta prova de conceito (PoC) demonstra uma falha crítica na API da ExaGrid que permite que uma sessão com baixos privilégios ou sequestrada crie contas de Oficial de Segurança sem validação ou autorização adequadas. O atacante deve possuir um cookie JSESSIONIDSSO válido e o UUID do site.
A vulnerabilidade permite escalação de privilégios e controle administrativo total sobre operações de backup, criação de usuários, configurações de criptografia e muito mais.
requests (pip install requests)JSESSIONIDSSOUUID do sitepython3 create_security_officer.py --url 10.0.0.5 --cookie YOUR_JSESSIONIDSSO --uuid YOUR_SITE_UUID
Adicione --debug para ver a resposta bruta:
python3 create_security_officer.py --url 10.0.0.5 --cookie abc123def456 --uuid a1b2c3d4 --debug
POST para o endpoint /api/v1/sites/{uuid}/usersSecurity_Officer_BYPASSEDexagrid-sec-offsXTNhXmJeKHo/P0hdTSY=)exagrid-sec-offsPesquisador de Segurança – Kevin Suckiel -- 0xsu3ks PoC para o CVE-2025-29556 divulgado através de canais responsáveis.
Esta ferramenta destina-se apenas a testes autorizados e fins de pesquisa. O autor não assume nenhuma responsabilidade por uso indevido ou danos causados por este código.