
Exploit para CVE-2025-10353. Upload de arquivo não autenticado no Melis Platform Framework que leva a RCE.
POC para CVE-2025-10353: Uma vulnerabilidade de upload de arquivo no módulo
melis-cms-sliderda Melis Platform que pode levar à execução remota de código (RCE) quando um atacante envia um arquivo malicioso através do parâmetromcsdetail_imgpara:/melis/MelisCmsSlider/MelisCmsSliderDetails/saveDetailsForm
CVE-2025-10353-POC.txt (requisição HTTP bruta exportada do Burp) — .Este PoC demonstra uma cadeia de upload de arquivo → RCE no módulo melis-cms-slider.
O endpoint vulnerável aceita uploads de formulários multipart através do campo mcsdetail_img, mas não valida, sanitiza ou restringe adequadamente o conteúdo enviado.
Sob determinadas configurações, o arquivo enviado é armazenado em um diretório acessível pela web onde pode ser executado, resultando em execução remota de código.
Além disso, o parâmetro mcsdetail_mcslider_id controla em qual subdiretório do slider o web shell enviado será colocado.
A aplicação começa a numerar os diretórios de sliders a partir de 1, portanto, definir este parâmetro como 0 faz com que o arquivo seja armazenado em um diretório oculto que não é visível através da interface web padrão.
O impacto inclui:
curl, wget, nc) — apenas para testes autorizados.CVE-2025-10353-POC.txt (requisição HTTP bruta exportada do Burp).Importante: Não execute exploits ou payloads contra sistemas de produção ou de terceiros. Use ambientes de teste isolados ou snapshots de VM.
CVE-2025-10353-POC.txt, copie a requisição HTTP bruta.http://vulnerable-host.com/media/sliders/0/shell.php
Este documento é apenas para testes de segurança autorizados e remediação. Não use o PoC ou as etapas de reprodução contra sistemas que você não possui ou para os quais não tem permissão explícita para testar. O autor não é responsável pelo uso indevido.
Feito com ❤️ por Manuel Iván San Martín Castillo