
CVE-2025-24893 est une vulnérabilité critique d'exécution de code à distance non authentifiée dans XWiki (versions < 15.10.11, 16.4.1, 16.5.0RC1) causée par une gestion inappropriée des expressions Groovy dans la macro SolrSearch.
⚠️ Exécution de code à distance non authentifiée dans XWiki
🛠️ Implémentation du PoC par @dollarboysushil
CVE-2025-24893 est une vulnérabilité RCE critique dans XWiki, causée par une gestion non sécurisée des expressions Groovy dans la macro SolrSearch. Un attaquant peut injecter du code Groovy via une requête GET spécialement conçue, conduisant à une exécution de code à distance (aucune authentification requise).
La vulnérabilité réside dans la macro SolrSearch (Main.SolrSearch) de XWiki, qui traite l'entrée de recherche en utilisant une évaluation Groovy non sécurisée. La macro ne parvient pas à assainir l'entrée fournie par l'utilisateur, permettant une exécution de code arbitraire.
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Un attaquant peut injecter du code Groovy dans le paramètre text, qui est évalué côté serveur en raison d'une gestion inappropriée des entrées dans le système de macros.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Cela conduit à une exécution de code à distance (RCE) non authentifiée sur les instances XWiki vulnérables.
La cible vulnérable est une instance XWiki exécutant la version 15.10.8, qui est affectée par CVE-2025-24893.

Démarrez un écouteur Netcat sur la machine de l'attaquant pour capturer la connexion du shell inverse :
nc -lvnp 1337

Exécutez le script d'exploitation CVE-2025-24893-dbs.py pour transmettre la charge utile RCE basée sur Groovy au point de terminaison XWiki vulnérable.

Après une exécution réussie, le shell inverse se reconnectera à l'écouteur, accordant à l'attaquant un accès distant au serveur.
