CVE-2025-24893
Remotecodeausführung als Gast über SolrSearchMacros-Anfrage in xwiki
- Veröffentlicht
- 20.02.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.04.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
XWiki Platform ist eine generische Wiki-Plattform, die Laufzeitdienste für darauf aufbauende Anwendungen bereitstellt. Jeder Gast kann über eine Anfrage an `SolrSearch` beliebigen Code remote ausführen. Dies beeinträchtigt die Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. Um dies auf einer Instanz zu reproduzieren, ohne angemeldet zu sein, rufe `<host>/xwiki/bin/get/Main/SolrSearch?media=rss&text=%7D%7D%7D%7B%7Basync%20async%3Dfalse%7D%7D%7B%7Bgroovy%7D%7Dprintln%28"Hello%20from"%20%2B%20"%20search%20text%3A"%20%2B%20%2823%20%2B%2019%29%29%7B%7B%2Fgroovy%7D%7D%7B%7B%2Fasync%7D%7D%20` auf. Wenn eine Ausgabe vorhanden ist und der Titel des RSS-Feeds `Hello from search text:42` enthält, ist die Instanz verwundbar. Diese Sicherheitslücke wurde in XWiki 15.10.11, 16.4.1 und 16.5.0RC1 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. Benutzer, die kein Upgrade durchführen können, können `Main.SolrSearchMacros` in `SolrSearchMacros.xml` in Zeile 955 bearbeiten, um das `rawResponse`-Makro in `macros.vm#L2824` mit einem Inhaltstyp von `application/xml` zu entsprechen, anstatt einfach den Inhalt des Feeds auszugeben.
Quellen
46Bash-Exploit für CVE-2025-24893, unauthhentifizierte RCE in XWiki Platform, unter Verwendung von Template-Injection im SolrSearch-Makro, um beliebige Systembefehle auszuführen.
- xwiki-cve-2025-24893-pocExploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.