Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-24893 — XWiki 15.10.11、16.4.1、および 16.5.0RC1 未認証リモートコード実行 POC | Kitploit
ツール/GitHubGitHub/alaxar/cve-2025-24893
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストリモートアクセスツール
GitHubalaxar/cve-2025-24893

CVE-2025-24893

XWiki 15.10.11、16.4.1、および 16.5.0RC1 未認証リモートコード実行 POC

リポジトリを見る
991年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-24893

XWiki 未認証リモートコード実行 POC

脆弱性の説明

XWiki Platform は、その上に構築されたアプリケーションにランタイムサービスを提供する汎用ウィキプラットフォームです。ゲストユーザーは誰でも SolrSearch へのリクエストを通じて任意のリモートコード実行を行うことができます。これは XWiki インストール全体の機密性、完全性、可用性に影響を与えます。ログインせずにインスタンス上で再現するには、<host>/xwiki/bin/get/Main/SolrSearch?media=rss&text=%7D%7D%7D%7B%7Basync%20async%3Dfalse%7D%7D%7B%7Bgroovy%7D%7Dprintln%28"Hello%20from"%20%2B%20"%20search%20text%3A"%20%2B%20%2823%20%2B%2019%29%29%7B%7B%2Fgroovy%7D%7D%7B%7B%2Fasync%7D%7D%20 にアクセスします。出力があり、RSS フィードのタイトルに Hello from search text:42 が含まれている場合、そのインスタンスは脆弱です。この脆弱性は XWiki 15.10.11、16.4.1、および 16.5.0RC1 で修正されています。ユーザーはアップグレードすることをお勧めします。アップグレードできないユーザーは、フィードのコンテンツを単に出力する代わりに、SolrSearchMacros.xml の 955 行目にある Main.SolrSearchMacros を編集して、macros.vm#L2824 の rawResponse マクロに合わせてコンテンツタイプ application/xml を設定することができます。

実行方法

python3 .\CVE-2025-24893.py -u http://vulnerable-endpoint.tld -c "whoami"
ツールをダウンロード