Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-24893-XWiki-Unauthenticated-RCE-Exploit-POC — CVE-2025-24893 هي ثغرة أمنية حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في XWiki (الإصدارات < 15.10.11, 16.4.1, 16.5.0RC1) ناتجة عن معالجة غير صحيحة لتعبيرات Groovy في ماكرو SolrSearch. | Kitploit
أدوات/GitHubGitHub/dollarboysushil/cve-2025-24893-xwiki-unauthenticated-rce-exploit-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمرتطوير الحمولات
GitHubdollarboysushil/cve-2025-24893-xwiki-unauthenticated-rce-exploit-poc

CVE-2025-24893-XWiki-Unauthenticated-RCE-Exploit-POC

CVE-2025-24893 هي ثغرة أمنية حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في XWiki (الإصدارات < 15.10.11, 16.4.1, 16.5.0RC1) ناتجة عن معالجة غير صحيحة لتعبيرات Groovy في ماكرو SolrSearch.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني
171منذ سنة واحدةلم تتم المراجعة بعد

CVE-2025-24893 - إثبات المفهوم لاستغلال RCE غير مصدق عليه في XWiki

⚠️ تنفيذ أكواد عن بُعد غير مصدق عليه في XWiki
🛠️ تنفيذ إثبات المفهوم بواسطة @dollarboysushil

💡 نظرة عامة

CVE-2025-24893 هي ثغرة حرجة من نوع RCE في XWiki، ناتجة عن معالجة غير آمنة لتعبيرات Groovy داخل ماكرو SolrSearch. يمكن للمهاجم حقن كود Groovy من خلال طلب GET مُصمم، مما يؤدي إلى تنفيذ أكواد عن بُعد (بدون الحاجة إلى مصادقة).

  • الخطورة: حرجة (CVSS 9.8)
  • المتأثرة: الإصدارات الأقدم من 15.10.11 و16.4.1 و16.5.0RC1

🛠 تحليل تقني

تقع الثغرة في ماكرو SolrSearch (Main.SolrSearch) الخاص بـ XWiki، والذي يعالج إدخال البحث باستخدام تقييم غير آمن لـ Groovy. يفشل الماكرو في تنقية الإدخال المقدم من المستخدم، مما يسمح بتنفيذ أكواد عشوائية.

🔥 نقطة النهاية المعرضة للخطر

root@kitploit:~
/xwiki/bin/get/Main/SolrSearch?media=rss&text=

يمكن للمهاجم حقن كود Groovy في معامل text، والذي يتم تقييمه من جانب الخادم بسبب معالجة الإدخال غير السليمة داخل نظام الماكرو.

💥 مثال للحمولة

root@kitploit:~
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}

يؤدي هذا إلى تنفيذ أكواد عن بُعد (RCE) غير مصدق عليه على نسخ XWiki المعرضة للخطر.

🔬 عرض إثبات المفهوم (PoC)

🧪 البيئة المستهدفة

الهدف المعرض للخطر هو نسخة XWiki تعمل بالإصدار 15.10.8، المتأثرة بـ CVE-2025-24893.

واجهة XWiki المعرضة للخطر


📡 تحضير المستمع

ابدأ مستمع Netcat على جهاز المهاجم لالتقاط اتصال الصدفة العكسية:

root@kitploit:~
nc -lvnp 1337

مستمع Netcat نشط على المنفذ 1337


🚀 إطلاق الاستغلال

شغّل سكريبت الاستغلال CVE-2025-24893-dbs.py لتوصيل حمولة RCE القائمة على Groovy إلى نقطة نهاية XWiki المعرضة للخطر.

تشغيل سكريبت الاستغلال


💻 وصول ناجح للصدفة عن بُعد

عند التنفيذ الناجح، ستتصل الصدفة العكسية مرة أخرى بالمستمع، مما يمنح المهاجم وصولاً عن بُعد إلى الخادم.

تم الحصول على الصدفة العكسية


📚 المراجع

  • مدونة OffSec: CVE-2025-24893 XWiki Groovy RCE
  • إدخال NVD: CVE-2025-24893
تنزيل الأداة