
Preuve de concept d'exploit pour CVE-2025-24893, une vulnérabilité d'exécution de code à distance sans authentification dans XWiki via une gestion non sécurisée des expressions Groovy dans la macro SolrSearch.
⚠️ Exécution de code à distance non authentifiée dans XWiki
🛠️ Implémentation PoC par @dollarboysushil
CVE-2025-24893 est une vulnérabilité RCE critique dans XWiki, causée par une gestion non sécurisée des expressions Groovy à l'intérieur de la macro SolrSearch. Un attaquant peut injecter du code Groovy via une requête GET conçue, menant à une exécution de code à distance (aucune authentification requise).
La vulnérabilité réside dans la macro SolrSearch (Main.SolrSearch) de XWiki, qui traite les entrées de recherche en utilisant une évaluation Groovy non sécurisée. La macro ne parvient pas à assainir les entrées fournies par l'utilisateur, permettant une .
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Un attaquant peut injecter du code Groovy dans le paramètre text, qui est évalué côté serveur en raison d'une gestion inappropriée des entrées dans le système de macros.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Cela conduit à une exécution de code à distance (RCE) non authentifiée sur les instances XWiki vulnérables.
La cible vulnérable est une instance XWiki exécutant la version 15.10.8, affectée par CVE-2025-24893.

Démarrez un écouteur Netcat sur la machine de l'attaquant pour capturer la connexion du reverse shell :
nc -lvnp 1337

Exécutez le script d'exploit CVE-2025-24893-dbs.py pour délivrer la charge utile RCE basée sur Groovy au point d'accès XWiki vulnérable.

Après une exécution réussie, le reverse shell se reconnectera à l'écouteur, donnant à l'attaquant un accès distant au serveur.
