CVE-2025-24893 XWiki RCE 脆弱性分析
環境構築
1. XWiki 15.10.10 環境の実行
2. XWiki へのアクセス
- URL: http://localhost:8080
- 初期設定を完了した後にテストを実施
- 初期ページにアクセス後、管理者アカウントを作成
- xwiki 基本 extension のインストール
- ユーザー script 権限の付与
脆弱性情報
- CVE ID: CVE-2025-24893
- 製品: XWiki Platform
- バージョン: 15.10.10
- 脆弱性タイプ: Remote Code Execution (RCE)
- CVSS: TBD
PoC コード
PoC は SolrSearch 機能のテンプレートインジェクションを通じて RCE を実行します。
分析環境
- OS: Windows 10
- Docker: 最新バージョン
- XWiki: 15.10.10