
POC exploit for CVE-2025-24893
# Exploit Title: XWiki 15.10.10 - Unauthenticated Remote Code Execution
# Date: 09/08/2025
# Exploit Author: D3Ext
# Vendor Homepage: https://www.xwiki.org/
# Software Link: https://github.com/xwiki/xwiki-platform
# Version: 15.10.10
# Tested on: Kali Linux 2025
# CVE: CVE-2025-24893
यह रिपॉजिटरी CVE-2025-24893 भेद्यता का एक POC (प्रमाण-अवधारणा) शामिल करती है, जो XWiki 15.10.10 संस्करण को प्रभावित करती है। XWiki में SolrSearch नामक एक मैक्रो (Main.SolrSearchMacros में परिभाषित) शामिल है जो इंजन के माध्यम से पूर्ण-पाठ खोज को सक्षम करता है। यह भेद्यता उस तरीके से उत्पन्न होती है जिसमें यह मैक्रो Groovy में खोज मापदंडों का मूल्यांकन करता है, और दुर्भावनापूर्ण इनपुट को साफ या प्रतिबंधित करने में विफल रहता है। इस प्रकार, अनप्रमाणित हमलावर बिना प्रमाणीकरण या पूर्व पहुँच के दूरस्थ रूप से मनमानी Groovy कोड निष्पादित करने में सक्षम होते हैं।
असुरक्षित पथ:
/xwiki/bin/view/Main/SolrSearchMacros?search=...
usage: CVE-2025-24893.py [-h] --url URL --command COMMAND
XWiki 15.10.10 - Unauthenticated Remote Code Execution (RCE)
options:
-h, --help show this help message and exit
--url URL URL of the web root
--command COMMAND command to execute
https://nvd.nist.gov/vuln/detail/CVE-2025-24893
https://www.offsec.com/blog/cve-2025-24893/
https://www.wiz.io/vulnerability-database/cve/cve-2025-24893
https://www.incibe.es/en/incibe-cert/early-warning/vulnerabilities/cve-2025-24893
यह परियोजना MIT लाइसेंस के अंतर्गत है
कॉपीराइट © 2025, D3Ext