
استغلال POC لثغرة CVE-2025-24893
# Exploit Title: XWiki 15.10.10 - Unauthenticated Remote Code Execution
# Date: 09/08/2025
# Exploit Author: D3Ext
# Vendor Homepage: https://www.xwiki.org/
# Software Link: https://github.com/xwiki/xwiki-platform
# Version: 15.10.10
# Tested on: Kali Linux 2025
# CVE: CVE-2025-24893
يحتوي هذا المستودع على إثبات المفهوم (POC) لثغرة CVE-2025-24893، التي تؤثر على إصدار XWiki 15.10.10. يتضمن XWiki وحدة ماكرو تسمى SolrSearch (معرّفة في Main.SolrSearchMacros) تتيح البحث بالنص الكامل عبر المحرك. تنبع الثغرة من الطريقة التي يقيّم بها هذا الماكرو معاملات البحث في Groovy، إذ يفشل في تعقيم أو تقييد المدخلات الضارة. وبالتالي، يمكن للمهاجمين غير المصادق عليهم تنفيذ كود Groovy تعسفي عن بُعد دون مصادقة أو وصول مسبق.
المسار المعرض للثغرة:
/xwiki/bin/view/Main/SolrSearchMacros?search=...
usage: CVE-2025-24893.py [-h] --url URL --command COMMAND
XWiki 15.10.10 - Unauthenticated Remote Code Execution (RCE)
options:
-h, --help show this help message and exit
--url URL URL of the web root
--command COMMAND command to execute
https://nvd.nist.gov/vuln/detail/CVE-2025-24893
https://www.offsec.com/blog/cve-2025-24893/
https://www.wiz.io/vulnerability-database/cve/cve-2025-24893
https://www.incibe.es/en/incibe-cert/early-warning/vulnerabilities/cve-2025-24893
هذا المشروع مرخّص بموجب MIT
حقوق النشر © 2025، D3Ext