Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
CVE-2025-24893 — PoC эксплуатирует CVE-2025-24893, уязвимость удаленного выполнения кода (RCE) в XWiki, вызванную неправильной изоляцией в Groovy-макросах, отображаемых асинхронно. Она позволяет выполнять произвольные команды через внедрение в конечные точки SolrSearch на основе RSS. | Kitploit
PoC эксплуатирует CVE-2025-24893, уязвимость удаленного выполнения кода (RCE) в XWiki, вызванную неправильной изоляцией в Groovy-макросах, отображаемых асинхронно. Она позволяет выполнять произвольные команды через внедрение в конечные точки SolrSearch на основе RSS.
Этот скрипт на Python эксплуатирует уязвимость CVE-2025-24893 — удаленное выполнение кода (RCE) в XWiki, вызванное некорректной изоляцией Groovy-макросов, отображаемых асинхронно. Он позволяет выполнять произвольные команды через внедрение в RSS-основанные конечные точки SolrSearch.
📌 Возможности
Выполнение одной команды через внедрение Groovy
Автоматическая генерация полезной нагрузки reverse shell (с помощью msfvenom)
Возможность настройки:
Удаленная цель
Локальный IP-адрес
Порт HTTP-сервера
Порт beacon reverse shell
Чистый предпросмотр bash-полезной нагрузки
Интерактивный TUI с цветовой кодировкой ANSI
🚀 Использование
Клонируйте или скачайте скрипт.
Убедитесь, что у вас установлено следующее:
msfvenom из Metasploit
Python 3
jq (используется в bash-полезных нагрузках)
Запустите скрипт:
root@kitploit:~
python3 CVE-2025-24893-PoC.py
Выберите из меню:
Run Command – Выполнить любую команду оболочки удаленно.
Reverse Shell – Сгенерировать и развернуть ELF reverse shell на цель.
Change Settings – Изменить LHOST, RHOST, порт сервера или порт beacon.
Вас попросят запустить Python HTTP-сервер и netcat-слушатель:
root@kitploit:~
python3 -m http.server 8080
nc -lvnp 31337
Скрипт отправляет следующую последовательность на цель:
Скачать полезную нагрузку
Сделать её исполняемой
Выполнить бинарный файл
⚠️ Отказ от ответственности
Этот инструмент предназначен только для образовательных и авторизованных целей тестирования. Несанкционированное использование против систем, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения, является незаконным и неэтичным.