
Эксплойт для CVE-2025-10353. Неаутентифицированная загрузка файлов в Melis Platform Framework, приводящая к RCE
POC для CVE-2025-10353: уязвимость загрузки файлов в модуле
melis-cms-sliderплатформы Melis, которая может привести к удалённому выполнению кода (RCE), когда злоумышленник загружает вредоносный файл через параметрmcsdetail_imgпо адресу:/melis/MelisCmsSlider/MelisCmsSliderDetails/saveDetailsForm
CVE-2025-10353-POC.txt (сырой HTTP-запрос, экспортированный из Burp) — .Данный PoC демонстрирует цепочку загрузка файла → RCE в модуле melis-cms-slider.
Уязвимая конечная точка принимает multipart-загрузку форм через поле mcsdetail_img, но не выполняет надлежащую проверку, санитизацию или ограничение загружаемого содержимого.
При определённых конфигурациях загруженный файл сохраняется в каталоге, доступном через веб, где он может быть выполнен, что приводит к удалённому выполнению кода.
Кроме того, параметр mcsdetail_mcslider_id управляет тем, в какой подкаталог слайдера будет помещена загруженная веб-оболочка.
Приложение начинает нумерацию каталогов слайдеров с 1, поэтому установка этого параметра в 0 приводит к сохранению файла в скрытом каталоге, который не виден через стандартный веб-интерфейс.
Последствия включают:
curl, wget, nc) — только для авторизованных тестов.CVE-2025-10353-POC.txt (сырой HTTP-запрос, экспортированный из Burp).Важно: Не запускайте эксплойты или полезные нагрузки против производственных/сторонних систем. Используйте изолированные тестовые стенды или снапшоты виртуальных машин.
CVE-2025-10353-POC.txt, скопируйте сырой HTTP-запрос.http://vulnerable-host.com/media/sliders/0/shell.php
Данный документ предназначен только для авторизованного тестирования безопасности и устранения уязвимостей. Не используйте PoC или шаги воспроизведения против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Автор не несёт ответственности за неправомерное использование.
Сделано с ❤️ Мануэлем Иваном Сан Мартином Кастильо