Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
XWiki-Platform-RCE-CVE-2025-24893 — Bash-Exploit für CVE-2025-24893, unauthhentifizierte RCE in XWiki Platform, unter Verwendung von Template-Injection im SolrSearch-Makro, um beliebige Systembefehle auszuführen. | Kitploit
Bash-Exploit für CVE-2025-24893, unauthhentifizierte RCE in XWiki Platform, unter Verwendung von Template-Injection im SolrSearch-Makro, um beliebige Systembefehle auszuführen.
XWiki Platform – Nicht authentifizierter RCE-Exploit
Übersicht
Dieses Skript ist eine überarbeitete Bash-Implementierung eines Exploits, der auf von CVE-2025-24893 betroffene XWiki-Plattform-Versionen abzielt. Es nutzt eine kritische, nicht authentifizierte Schwachstelle zur Remote-Codeausführung aus, die es Angreifern ermöglicht, beliebigen Groovy-Code über einen Template-Injection-Fehler im SolrSearch-Macro auszuführen.
Die ursprünglichen Exploit-Implementierungen in Python wurden von verschiedenen Sicherheitsforschern erstellt und werden hier für Bash-Benutzer mit vereinfachter Ausführung und verbesserter Benutzerfreundlichkeit angepasst.
Details zur Schwachstelle
Entdecker: John Kwak (Trend Micro's Zero Day Initiative)
Beschreibung: Die Schwachstelle resultiert aus einer unzureichenden Eingabebereinigung im SolrSearch-Macro innerhalb der XWiki-Plattform. Das Macro validiert und bereinigt die vom Benutzer bereitgestellte Eingabe im Parameter text nicht ordnungsgemäß, wenn auf den RSS-Medienendpunkt zugegriffen wird, sodass Angreifer ohne Authentifizierung schädlichen Groovy-Code in die Rendering-Pipeline einschleusen können.
Betroffene und gepatchte Versionen
Betroffene Versionen
XWiki-Plattform: 5.3-milestone-2 bis 15.10.10
XWiki-Plattform: 16.0.0-rc-1 bis 16.4.0
Gepatchte Versionen
XWiki 15.10.11 oder neuer
XWiki 16.4.1 oder neuer
XWiki 16.5.0RC1 oder neuer
Funktionen
Nicht authentifizierte RCE: Ausführen beliebiger Systembefehle ohne Authentifizierung.
CSRF-Token-Umgehung: Nutzt Template-Injection ohne CSRF-Token.
Hintergrundausführung: Führt Befehle asynchron auf dem Zielserver aus.
Einfache Kommandozeilenschnittstelle: Einfach zu bedienendes Bash-Skript mit minimalen Abhängigkeiten.
Voraussetzungen
Abhängigkeiten:
curl: Zum Senden von HTTP-Anfragen.
jq: Zur URL-Kodierung des Payloads.
Bash-Shell.
Getestete Umgebung: Linux-Betriebssystem mit Bash.
Verwendung
Erteilen Sie die Ausführungsberechtigungen:
root@kitploit:~
chmod +x CVE-2025-24893
Führen Sie das Skript mit den erforderlichen Argumenten aus:
root@kitploit:~
./CVE-2025-24893 <ziel_url> <befehl>
Parameter
Parameter
Beschreibung
<ziel_url>
Die Ziel-XWiki-URL (z. B. http://beispiel.de oder https://xwiki.beispiel.org). Das Protokoll ist optional.
<befehl>
Der Systembefehl, der auf dem Zielserver ausgeführt werden soll.
Beispiel
Prüfen, ob das Ziel angreifbar ist (Befehl id ausführen):
{{async async=false}} – Stellt die synchrone Ausführung sicher
{{groovy}}...{{/groovy}} – Verpackt den schädlichen Groovy-Code
'<befehl>'.execute(); – Führt den angegebenen Systembefehl aus
Proof of Concept
Einrichtung der angreifbaren Umgebung
Zu Testzwecken können Sie eine verwundbare XWiki-Instanz mittels Docker einrichten:
root@kitploit:~
docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10
Ausnutzungsdemo
root@kitploit:~
# Warten, bis XWiki gestartet ist (kann 1–2 Minuten dauern)
./CVE-2025-24893 http://localhost:8080 "whoami"
Auswirkungen
Eine erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht einem nicht authentifizierten Angreifer:
Ausführen beliebiger Systembefehle auf dem Server
Lesen, Ändern oder Löschen sensibler Daten
Kompromittierung der gesamten XWiki-Installation
Zugriff auf andere Systeme im Netzwerk (Pivoting)
Bereitstellen von Kryptominern oder anderer Schadsoftware
Einrichten eines persistenten Hintertürzugangs
Realweltliche Ausnutzung
Laut CISA und mehreren Sicherheitsanbietern:
Aktive Ausnutzung: CVE-2025-24893 wird derzeit aktiv im Internet ausgenutzt
Angriffskampagnen: VulnCheck entdeckte zweistufige Angriffsketten, die Kryptominer einsetzen
CISA KEV-Katalog: Am 30. Oktober 2025 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen
Weit verbreitetes Scannen: Massenhaftes Internet-weites Scannen nach anfälligen Instanzen
Erkennung und Abhilfe
Erkennung
Überwachen Sie verdächtige Anfragen an den SolrSearch-Endpunkt:
root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*
Achten Sie auf Muster, die Folgendes enthalten:
{{groovy}}
{{async}}
.execute()
URL-kodierte Varianten der obigen Muster
Indikatoren einer Kompromittierung (IoCs)
Unerwartete Prozesse, die durch den XWiki-Anwendungsbenutzer gestartet wurden
Neue Dateien in /tmp oder anderen beschreibbaren Verzeichnissen
Ausgehende Netzwerkverbindungen zu unbekannten IPs
Kryptominer-Prozesse (hohe CPU-Auslastung)
Abhilfemaßnahmen
XWiki upgraden auf eine gepatchte Version:
Version 15.10.11 oder höher
Version 16.4.1 oder höher
Version 16.5.0RC1 oder höher
Temporäre Workarounds anwenden (falls sofortiges Patchen nicht möglich ist):
Zugriff auf den SolrSearch-Endpunkt über eine Web Application Firewall (WAF) einschränken
Das SolrSearch-Macro deaktivieren, falls nicht benötigt
Netzwerksegmentierung implementieren, um die Angriffsfläche zu begrenzen
Auf Kompromittierung prüfen:
Logs auf Ausnutzungsversuche überprüfen
Nach nicht autorisierten Dateiänderungen suchen
Nach Kryptominern und Hintertüren scannen
Einschränkungen
Befehle werden im Hintergrund ausgeführt; die Ausgabe ist möglicherweise nicht sofort sichtbar.
Die Überprüfung der Befehlsausführung erfordert Seitenkanäle (z. B. Erstellen von Dateien, Netzwerkverbindungen).
Erfordert, dass das SolrSearch-Macro auf dem Ziel aktiviert ist (Standardkonfiguration).
Danksagungen
Entdecker der Schwachstelle: John Kwak (Trend Micro's Zero Day Initiative)
Autoren des ursprünglichen Python-Exploits: Verschiedene Sicherheitsforscher
Angepasstes Skript: Überarbeitet von [0xdtc] in Bash
Haftungsausschluss
Dieses Skript dient ausschließlich zu Bildungszwecken. Die nicht autorisierte Nutzung dieses Tools gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal und unethisch. Verwenden Sie es verantwortungsvoll.
Sie müssen vor dem Testen eine ausdrückliche schriftliche Genehmigung des Systemeigentümers einholen.
Die Autoren dieses Tools übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden. Die Benutzer sind allein dafür verantwortlich, sicherzustellen, dass sie über die entsprechende Autorisierung verfügen und alle geltenden Gesetze und Vorschriften einhalten.