PoC per CVE-2025-24893 — XWiki Remote Code Execution (PoC Sicuro)
PoC per CVE-2025-24893: l'exploit di Remote Code Execution di XWiki per le versioni precedenti a 15.10.11, 16.4.1 e 16.5.0RC1.
⚠️ IMPORTANTE — SOLO TEST AUTORIZZATI
Questa repository contiene un progetto proof-of-concept (PoC) destinato a scopi educativi e test di vulnerabilità autorizzati. Non utilizzare alcun codice o tecnica di exploit contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione scritta a testarli. L'uso non autorizzato può essere illegale.
Panoramica
- CVE: CVE-2025-24893
- Prodotto: XWiki Platform
- Versioni interessate (segnalate): versioni precedenti a 15.10.11, 16.4.1 e 16.5.0RC1.
- Impatto: Remote Code Execution (RCE) tramite iniezione di codice (Groovy) quando determinati endpoint renderizzano contenuti non attendibili.
- Scopo del PoC: Dimostrare che l'esecuzione di codice arbitrario è possibile in un ambiente controllato — questo README e gli script associati sono ripuliti per un uso sicuro e responsabile.
Cosa fornisce questa repository (modalità sicura)
- Uno script PoC non distruttivo che dimostra come una condizione RCE potrebbe essere innescata, senza contenere payload di exploit funzionanti (niente reverse shell, niente one-liner dannosi).
- Un robusto test harness per inviare comandi benigni (es.
uname -a, ) a un'istanza XWiki di destinazione che controlli.