
Эксплойт для CVE-2025-10352. Создание учётной записи администратора в Melis Platform Framework
POC для CVE-2025-10352: неаутентифицированная конечная точка в Melis Platform (melis-core), которая позволяет создать учётную запись администратора с помощью специально сформированного HTTP-запроса к конкретной административной конечной точке.
CVE-2025-10352-POC.txt (сырой HTTP-запрос, экспортированный из Burp)Данный PoC нацелен на неаутентифицированную административную конечную точку в модуле melis-core:
/melis/MelisCore/ToolUser/addNewUser
Удалённый неаутентифицированный злоумышленник может отправить специально сформированный запрос к этой конечной точке, чтобы создать нового пользователя с правами администратора. Поскольку конечная точка не имеет надлежащих проверок аутентификации и авторизации, злоумышленник получает постоянный административный доступ к приложению.
Последствия включают:
curl, nc/netcat или socat для ручного тестирования, если вы предпочитаете CLI.CVE-2025-10352-POC.txt (сырой HTTP-запрос, экспортированный из Burp).CVE-2025-10352-POC.txt, скопируйте сырой HTTP-запрос.Данный документ предназначен только для авторизованного тестирования безопасности и устранения уязвимостей. Не используйте PoC или шаги воспроизведения против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Автор не несёт ответственности за неправомерное использование.
Сделано с ❤️ Manuel Iván San Martín Castillo