Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-24893 — XWiki 15.10.11 و 16.4.1 و 16.5.0RC1 تنفيذ أكواد عن بُعد بدون مصادقة POC | Kitploit
أدوات/GitHubGitHub/alaxar/cve-2025-24893
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعد
GitHubalaxar/cve-2025-24893

CVE-2025-24893

XWiki 15.10.11 و 16.4.1 و 16.5.0RC1 تنفيذ أكواد عن بُعد بدون مصادقة POC

عرض المستودع
99منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-24893

XWiki إثبات المفهوم لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة

وصف الثغرة

منصة XWiki هي منصة wiki عامة تقدم خدمات وقت التشغيل للتطبيقات المبنية فوقها. يمكن لأي زائر تنفيذ تعليمات برمجية عشوائية عن بُعد عبر طلب إلى SolrSearch. يؤثر هذا على سرية وسلامة وتوافر تثبيت XWiki بالكامل. لإعادة إنتاج الثغرة على مثيل، دون تسجيل الدخول، انتقل إلى <host>/xwiki/bin/get/Main/SolrSearch?media=rss&text=%7D%7D%7D%7B%7Basync%20async%3Dfalse%7D%7D%7B%7Bgroovy%7D%7Dprintln%28"Hello%20from"%20%2B%20"%20search%20text%3A"%20%2B%20%2823%20%2B%2019%29%29%7B%7B%2Fgroovy%7D%7D%7B%7B%2Fasync%7D%7D%20. إذا كان هناك مخرجات، وكان عنوان خلاصة RSS يحتوي على Hello from search text:42، فإن المثيل معرض للثغرة. تم تصحيح هذه الثغرة في XWiki 15.10.11 و16.4.1 و16.5.0RC1. يُنصح المستخدمون بالترقية. يمكن للمستخدمين غير القادرين على الترقية تعديل Main.SolrSearchMacros في SolrSearchMacros.xml على السطر 955 لمطابقة ماكرو rawResponse في macros.vm#L2824 مع نوع محتوى application/xml، بدلاً من مجرد إخراج محتوى الخلاصة.

كيفية التشغيل

python3 .\CVE-2025-24893.py -u http://vulnerable-endpoint.tld -c "whoami"
تنزيل الأداة