CVE-2025-24893 的 PoC — XWiki 远程代码执行(安全 PoC)
CVE-2025-24893 的 PoC: 针对 15.10.11、16.4.1 及 16.5.0RC1 之前版本的 XWiki 远程代码执行漏洞利用。
⚠️ 重要 — 仅限授权测试
本仓库包含一个概念验证(PoC)项目,仅供教育和授权漏洞测试使用。切勿对不属于你或未经你明确书面许可测试的系统使用任何漏洞代码或技术。未经授权的使用可能违法。
概述
- CVE: CVE-2025-24893
- 产品: XWiki 平台
- 受影响版本(已报告): 15.10.11、16.4.1 及 16.5.0RC1 之前的版本。
- 影响: 当特定端点渲染不受信任内容时,通过代码(Groovy)注入实现远程代码执行(RCE)。
- PoC 意图: 在受控环境中演示可执行任意代码的能力——本 README 及关联脚本已进行无害化处理,确保安全、负责任的使用。
本仓库提供的内容(安全模式)
- 一个非破坏性的 PoC 脚本,演示了如何可能触发 RCE 条件,但不包含实际运行的漏洞载荷(无反向 Shell,无恶意单行命令)。
- 一个鲁棒的测试框架,用于向你控制的 XWiki 目标实例发送良性命令(例如
uname -a、echo "POC OK")。
要求
- Python 3.8+
requests Python 包: