PoC pour CVE-2025-24893 — Exécution de code à distance sur XWiki (PoC sécurisé)
PoC pour CVE-2025-24893 : Exploit d'exécution de code à distance (RCE) sur XWiki pour les versions antérieures à 15.10.11, 16.4.1 et 16.5.0RC1.
⚠️ IMPORTANT — TESTS AUTORISÉS UNIQUEMENT
Ce dépôt contient un projet de preuve de concept (PoC) destiné à des fins éducatives et à des tests de vulnérabilité autorisés. N'utilisez pas de code ou de techniques d'exploitation contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite de tester. Une utilisation non autorisée peut être illégale.
Aperçu
- CVE : CVE-2025-24893
- Produit : XWiki Platform
- Versions affectées (signalées) : versions antérieures à 15.10.11, 16.4.1 et 16.5.0RC1.
- Impact : Exécution de code à distance (RCE) par injection de code (Groovy) lorsque certains endpoints rendent du contenu non fiable.
- Objectif du PoC : Démontrer que l'exécution de code arbitraire est possible dans un environnement contrôlé — ce README et les scripts associés sont nettoyés pour une utilisation sûre et responsable.
Ce que ce dépôt fournit (mode sécurisé)
- Un script PoC non destructeur qui montre comment une condition RCE pourrait être déclenchée, sans contenir de charges utiles d'exploitation fonctionnelles (pas de reverse shell, pas de one-liner malveillant).
- Un cadre de test robuste pour envoyer des commandes bénignes (par exemple
uname -a, echo "POC OK") à une instance XWiki cible que vous contrôlez.
Prérequis
- Python 3.8+
- Paquet Python
requests :