
Documenta uma falha de controle de acesso na API MailConfiguration do ExaGrid EX10 de alta gravidade que vaza credenciais SMTP em texto claro para operadores autenticados, com vetores de ataque e mitigações.
Título da Vulnerabilidade: Exposição de Credenciais SMTP via API MailConfiguration
Produto: ExaGrid EX10 Backup Appliance
Versões Afetadas: 6.3 – 7.0.1.P08
ID CVE: CVE-2025-29557
Severidade: Alta
Vetor de Ataque: Remoto (Autenticado)
Impacto: Divulgação de Informações – Credenciais SMTP em Texto Simples
Existe uma falha crítica de controle de acesso no endpoint da API MailConfiguration dos appliances ExaGrid EX10. Usuários autenticados com privilégios de nível operador podem enviar uma solicitação HTTP manipulada para este endpoint e receber detalhes da configuração SMTP — incluindo senhas SMTP em texto simples.
Isso representa uma clara violação das fronteiras de privilégio, pois funções de operador não devem ter acesso a credenciais sensíveis.
MailConfiguration provenientes de contas de operador.Pesquisador de Segurança – Kevin Suckiel -- 0xsu3ks Descobriu e divulgou responsavelmente a CVE-2025-29557.
Este conteúdo é fornecido apenas para fins educacionais e de testes autorizados.
O autor não se responsabiliza por uso indevido ou acesso não autorizado.