PoC für CVE-2025-24893 — XWiki Remote Code Execution (Sicheres PoC)
PoC für CVE-2025-24893: XWiki Remote Code Execution Exploit für Versionen vor 15.10.11, 16.4.1 und 16.5.0RC1.
⚠️ WICHTIG — NUR AUTORISIERTES TESTEN
Dieses Repository enthält ein Proof-of-Concept (PoC) Projekt, das für Bildungszwecke und autorisierte Schwachstellentests vorgesehen ist. Verwenden Sie keinen Exploit-Code oder Techniken gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben. Unautorisierte Nutzung kann illegal sein.
Übersicht
- CVE: CVE-2025-24893
- Produkt: XWiki Platform
- Betroffene Versionen (gemeldet): Versionen vor 15.10.11, 16.4.1 und 16.5.0RC1.
- Auswirkung: Remote Code Execution (RCE) durch Code (Groovy)-Injection, wenn bestimmte Endpunkte unvertrauenswürdigen Inhalt rendern.
- PoC-Zweck: Demonstrieren, dass beliebige Codeausführung in einer kontrollierten Umgebung möglich ist – diese README und die zugehörigen Skripte sind für eine sichere, verantwortungsvolle Nutzung bereinigt.
Was dieses Repository bereitstellt (sicherer Modus)
- Ein nicht-destruktives PoC-Skript, das zeigt, wie eine RCE-Bedingung ausgelöst werden könnte, ohne funktionierende Exploit-Payloads zu enthalten (keine Reverse-Shells, keine bösartigen One-Liner).
- Ein robustes Test-Framework zum Senden harmloser Befehle (z. B.
uname -a, echo "POC OK") an eine von Ihnen kontrollierte XWiki-Instanz.
Voraussetzungen
- Python 3.8+
- Python-Paket
requests:
pip install requests