Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24893 — XWiki 15.10.11, 16.4.1 et 16.5.0RC1 POC d'exécution de code à distance non authentifiée | Kitploit
Outils/GitHubGitHub/alaxar/cve-2025-24893
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubalaxar/cve-2025-24893

CVE-2025-24893

XWiki 15.10.11, 16.4.1 et 16.5.0RC1 POC d'exécution de code à distance non authentifiée

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-24893

POC d'exécution de code à distance non authentifié sur XWiki

Description de la vulnérabilité

XWiki Platform est une plateforme wiki générique offrant des services d'exécution pour les applications construites dessus. Tout invité peut effectuer une exécution de code arbitraire à distance via une requête vers SolrSearch. Cela impacte la confidentialité, l'intégrité et la disponibilité de l'ensemble de l'installation XWiki. Pour reproduire sur une instance, sans être connecté, allez sur <host>/xwiki/bin/get/Main/SolrSearch?media=rss&text=%7D%7D%7D%7B%7Basync%20async%3Dfalse%7D%7D%7B%7Bgroovy%7D%7Dprintln%28"Hello%20from"%20%2B%20"%20search%20text%3A"%20%2B%20%2823%20%2B%2019%29%29%7B%7B%2Fgroovy%7D%7D%7B%7B%2Fasync%7D%7D%20. S'il y a une sortie et que le titre du flux RSS contient Hello from search text:42, alors l'instance est vulnérable. Cette vulnérabilité a été corrigée dans XWiki 15.10.11, 16.4.1 et 16.5.0RC1. Les utilisateurs sont invités à mettre à jour. Les utilisateurs ne pouvant pas mettre à jour peuvent modifier Main.SolrSearchMacros dans SolrSearchMacros.xml à la ligne 955 pour correspondre à la macro dans avec un type de contenu , au lieu de simplement afficher le contenu du flux.

rawResponse
macros.vm#L2824
application/xml

Comment exécuter

root@kitploit:~
python3 .\CVE-2025-24893.py -u http://vulnerable-endpoint.tld -c "whoami"
Télécharger l’outil