
CVE-2025-24893 è una vulnerabilità critica di esecuzione remota di codice non autenticata in XWiki (versioni < 15.10.11, 16.4.1, 16.5.0RC1) causata dalla gestione impropria delle espressioni Groovy nella macro SolrSearch.
⚠️ Remote Code Execution non autenticata in XWiki
🛠️ Implementazione del PoC di @dollarboysushil
CVE-2025-24893 è una vulnerabilità RCE critica in XWiki, causata dalla gestione non sicura delle espressioni Groovy all'interno del macro SolrSearch. Un attaccante può iniettare codice Groovy tramite una richiesta GET appositamente predisposta, portando a remote code execution (senza autenticazione).
La vulnerabilità risiede nel macro SolrSearch (Main.SolrSearch) di XWiki, che gestisce l'input di ricerca utilizzando una valutazione Groovy non sicura. Il macro non sanifica l'input fornito dall'utente, consentendo esecuzione arbitraria di codice.
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Un attaccante può iniettare codice Groovy nel parametro text, che viene valutato lato server a causa di una gestione impropria dell'input all'interno del sistema di macro.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Ciò porta a Remote Code Execution (RCE) non autenticata su istanze XWiki vulnerabili.
Il target vulnerabile è un'istanza XWiki con versione 15.10.8, affetta da CVE-2025-24893.

Avvia un listener Netcat sulla macchina dell'attaccante per catturare la connessione della reverse shell:
nc -lvnp 1337

Esegui lo script exploit CVE-2025-24893-dbs.py per inviare il payload RCE basato su Groovy all'endpoint XWiki vulnerabile.

In caso di esecuzione riuscita, la reverse shell si riconnetterà al listener, concedendo all'attaccante accesso remoto al server.
