
Эксплойт для проверки концепции уязвимости CVE-2025-25968, связанной с ненадлежащим контролем доступа в DDSN Interactive cm3 Acora CMS v10.1.1. Позволяет пользователям с правами редактора принудительно просматривать конечные точки и извлекать учетные данные системного администратора через параметр 'file', что приводит к захвату учетной записи и повышению привилегий.
DDSN Interactive cm3 Acora CMS версии 10.1.1 содержит уязвимость неправильного контроля доступа. Пользователь с привилегиями редактора может получить доступ к конфиденциальной информации, такой как учетные данные системного администратора, путем принудительного перебора конечной точки и эксплуатации параметра 'file'. Обращаясь к определенным файлам (например, cm3.xml), злоумышленники могут обойти средства контроля доступа, что приведет к захвату учетной записи и потенциальному повышению привилегий.
Затронутая версия: Acora CMS v10.1.1
Обнаружено Joby Y Daniel из Crowe India.