
Exploit para CVE-2025-10352. Criação de conta de administrador no Melis Platform Framework
POC para CVE-2025-10352: Um endpoint não autenticado na Melis Platform (melis-core) que permite a criação de uma conta de administrador por meio de uma solicitação HTTP manipulada para um endpoint administrativo específico.
CVE-2025-10352-POC.txt (solicitação HTTP bruta exportada do Burp)Este PoC tem como alvo um endpoint administrativo não autenticado no módulo melis-core:
/melis/MelisCore/ToolUser/addNewUser
Um atacante remoto não autenticado pode enviar uma solicitação manipulada para este endpoint para criar um novo usuário com privilégios de administrador. Como o endpoint não possui verificações adequadas de autenticação e autorização, o atacante obtém acesso administrativo persistente ao aplicativo.
O impacto inclui:
curl, nc/netcat ou socat para testes manuais, se preferir a linha de comando.CVE-2025-10352-POC.txt (solicitação HTTP bruta exportada do Burp).CVE-2025-10352-POC.txt, copie a solicitação HTTP bruta.Este documento é apenas para testes de segurança autorizados e correção. Não use o PoC ou as etapas de reprodução contra sistemas que você não possui ou para os quais não tem permissão explícita para testar. O autor não é responsável pelo uso indevido.
Feito com ❤️ por Manuel Iván San Martín Castillo