PoC para CVE-2025-24893 — Ejecución Remota de Código en XWiki (PoC Seguro)
PoC para CVE-2025-24893: Exploit de Ejecución Remota de Código en XWiki para versiones anteriores a 15.10.11, 16.4.1 y 16.5.0RC1.
⚠️ IMPORTANTE — SOLO PRUEBAS AUTORIZADAS
Este repositorio contiene un proyecto de prueba de concepto (PoC) destinado a fines educativos y pruebas de vulnerabilidad autorizadas. No utilice ningún código o técnica de exploit contra sistemas que no posea o para los que no tenga permiso explícito por escrito para realizar pruebas. El uso no autorizado puede ser ilegal.
Resumen
- CVE: CVE-2025-24893
- Producto: XWiki Platform
- Versiones afectadas (reportadas): versiones anteriores a 15.10.11, 16.4.1 y 16.5.0RC1.
- Impacto: Ejecución Remota de Código (RCE) mediante inyección de código (Groovy) cuando ciertos endpoints renderizan contenido no confiable.
- Propósito del PoC: Demostrar que la ejecución de código arbitrario es posible en un entorno controlado — este README y los scripts asociados están sanitizados para un uso seguro y responsable.
Lo que proporciona este repositorio (modo seguro)
- Un script PoC no destructivo que demuestra cómo se podría desencadenar una condición RCE, sin contener payloads de exploit funcionales (sin shells inversos, sin one-liners maliciosos).
- Un marco de pruebas robusto para enviar comandos benignos (por ejemplo,
uname -a, echo "POC OK") a una instancia de XWiki que usted controle.
Requisitos
- Python 3.8+
- Paquete
requests de Python: