
CVE-2025-24893 ist eine kritische, nicht authentifizierte Remote-Code-Ausführungs-Schwachstelle in XWiki (Versionen < 15.10.11, 16.4.1, 16.5.0RC1), die durch unsachgemäße Handhabung von Groovy-Ausdrücken im SolrSearch-Makro verursacht wird.
⚠️ Unauthentifizierte Remotecodeausführung in XWiki
🛠️ PoC-Implementierung von @dollarboysushil
CVE-2025-24893 ist eine kritische RCE-Sicherheitslücke in XWiki, verursacht durch unsichere Behandlung von Groovy-Ausdrücken im SolrSearch-Makro. Ein Angreifer kann über eine manipulierte GET-Anfrage Groovy-Code einschleusen, was zu Remotecodeausführung führt (keine Authentifizierung erforderlich).
Die Sicherheitslücke befindet sich im SolrSearch-Makro (Main.SolrSearch) von XWiki, das die Sucheingabe mittels unsicherer Groovy-Auswertung verarbeitet. Das Makro bereinigt die benutzereingegebenen Daten nicht ausreichend, was beliebige Codeausführung ermöglicht.
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Ein Angreifer kann Groovy-Code in den text-Parameter injizieren, der serverseitig aufgrund unsachgemäßer Eingabeüberprüfung im Makrosystem ausgewertet wird.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Dies führt zu einer unauthentifizierten Remotecodeausführung (RCE) auf angreifbaren XWiki-Instanzen.
Das angreifbare Ziel ist eine XWiki-Instanz, die Version 15.10.8 ausführt und von CVE-2025-24893 betroffen ist.

Starten Sie einen Netcat-Listener auf dem Angreiferrechner, um die Reverse-Shell-Verbindung zu erfassen:
nc -lvnp 1337

Führen Sie das Exploit-Skript CVE-2025-24893-dbs.py aus, um den Groovy-basierten RCE-Payload an den angreifbaren XWiki-Endpunkt zu übermitteln.

Nach erfolgreicher Ausführung verbindet sich die Reverse-Shell mit dem Listener und gewährt dem Angreifer Remote-Zugriff auf den Server.
