Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-24893-XWiki-Unauthenticated-RCE-Exploit-POC — CVE-2025-24893 XWiki में एक गंभीर बिना प्रमाणीकरण वाली दूरस्थ कोड निष्पादन भेद्यता है (संस्करण < 15.10.11, 16.4.1, 16.5.0RC1), जो SolrSearch मैक्रो में Groovy अभिव्यक्तियों के अनुचित प्रबंधन के कारण उत्पन्न होती है। | Kitploit
उपकरण/GitHubGitHub/dollarboysushil/cve-2025-24893-xwiki-unauthenticated-rce-exploit-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubdollarboysushil/cve-2025-24893-xwiki-unauthenticated-rce-exploit-poc

CVE-2025-24893-XWiki-Unauthenticated-RCE-Exploit-POC

CVE-2025-24893 XWiki में एक गंभीर बिना प्रमाणीकरण वाली दूरस्थ कोड निष्पादन भेद्यता है (संस्करण < 15.10.11, 16.4.1, 16.5.0RC1), जो SolrSearch मैक्रो में Groovy अभिव्यक्तियों के अनुचित प्रबंधन के कारण उत्पन्न होती है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट
1711 साल पहलेअभी तक समीक्षित नहीं

CVE-2025-24893 - XWiki अनऑथेंटिकेटेड RCE एक्सप्लॉइट POC

⚠️ XWiki में बिना प्रमाणीकरण के रिमोट कोड निष्पादन
🛠️ @dollarboysushil द्वारा PoC कार्यान्वयन

💡 अवलोकन

CVE-2025-24893 XWiki में एक गंभीर RCE भेद्यता है, जो SolrSearch मैक्रो के भीतर असुरक्षित Groovy एक्सप्रेशन हैंडलिंग के कारण उत्पन्न होती है। एक हमलावर एक क्राफ्टेड GET अनुरोध के माध्यम से Groovy कोड इंजेक्ट कर सकता है, जिससे रिमोट कोड निष्पादन होता है (कोई प्रमाणीकरण आवश्यक नहीं)।

  • गंभीरता: गंभीर (CVSS 9.8)
  • प्रभावित: संस्करण < 15.10.11, 16.4.1, 16.5.0RC1

🛠 तकनीकी विश्लेषण

यह भेद्यता XWiki के SolrSearch मैक्रो (Main.SolrSearch) में निहित है, जो असुरक्षित Groovy मूल्यांकन का उपयोग करके खोज इनपुट को संभालता है। यह मैक्रो उपयोगकर्ता-आपूर्ति इनपुट को सैनिटाइज़ करने में विफल रहता है, जिससे मनमाना कोड निष्पादन संभव होता है।

🔥 भेद्य एंडपॉइंट

root@kitploit:~
/xwiki/bin/get/Main/SolrSearch?media=rss&text=

एक हमलावर text पैरामीटर में Groovy कोड इंजेक्ट कर सकता है, जिसे मैक्रो सिस्टम के भीतर अनुचित इनपुट हैंडलिंग के कारण सर्वर-साइड पर मूल्यांकित किया जाता है।

💥 उदाहरण पेलोड

root@kitploit:~
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}

यह भेद्य XWiki इंस्टेंस पर बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) की ओर ले जाता है।

🔬 प्रूफ-ऑफ-कॉन्सेप्ट (PoC) प्रदर्शन

🧪 लक्ष्य वातावरण

भेद्य लक्ष्य 15.10.8 संस्करण चला रहा एक XWiki इंस्टेंस है, जो CVE-2025-24893 से प्रभावित है।

Vulnerable XWiki Interface


📡 लिसनर तैयार करना

रिवर्स शेल कनेक्शन को कैप्चर करने के लिए हमलावर की मशीन पर Netcat लिसनर प्रारंभ करें:

root@kitploit:~
nc -lvnp 1337

Netcat Listener Active on Port 1337


🚀 एक्सप्लॉइट चलाना

भेद्य XWiki एंडपॉइंट पर Groovy-आधारित RCE पेलोड पहुंचाने के लिए एक्सप्लॉइट स्क्रिप्ट CVE-2025-24893-dbs.py चलाएँ।

Running Exploit Script


💻 सफल रिमोट शेल एक्सेस

सफल निष्पादन पर, रिवर्स शेल लिसनर से वापस कनेक्ट होगा, जिससे हमलावर को सर्वर तक रिमोट एक्सेस मिल जाएगा।

Reverse Shell Acquired


📚 संदर्भ

  • OffSec ब्लॉग: CVE-2025-24893 XWiki Groovy RCE
  • NVD प्रविष्टि: CVE-2025-24893
टूल डाउनलोड करें