PoC para CVE-2025-24893 — Execução Remota de Código no XWiki (PoC Seguro)
PoC para CVE-2025-24893: exploit de Execução Remota de Código do XWiki para versões anteriores a 15.10.11, 16.4.1 e 16.5.0RC1.
⚠️ IMPORTANTE — SOMENTE TESTES AUTORIZADOS
Este repositório contém um projeto proof-of-concept (PoC) destinado a testes educacionais e autorizados de vulnerabilidades. Não use qualquer código ou técnica de exploit contra sistemas que você não possua ou para os quais não tenha permissão explícita por escrito para testar. O uso não autorizado pode ser ilegal.
Visão Geral
- CVE: CVE-2025-24893
- Produto: Plataforma XWiki
- Versões afetadas (relatadas): versões anteriores a 15.10.11, 16.4.1 e 16.5.0RC1.
- Impacto: Execução Remota de Código (RCE) via injeção de código (Groovy) quando determinados endpoints renderizam conteúdo não confiável.
- Intenção do PoC: Demonstrar que a execução arbitrária de código é possível em um ambiente controlado — este README e os scripts associados foram sanitizados para uso seguro e responsável.
O que este repositório fornece (modo seguro)
- Um script de PoC não destrutivo que demonstra como uma condição de RCE pode ser acionada, sem conter payloads de exploit funcionais (sem reverse shells, sem one-liners maliciosos).
- Um harness de teste robusto para enviar comandos benignos (ex.:
uname -a, ) para uma instância XWiki alvo que você controla.