CVE-2025-24893 XWiki RCE 취약점 분석
환경 구축
1. XWiki 15.10.10 환경 실행
2. XWiki 접속
- URL: http://localhost:8080
- 초기 설정을 완료한 후 테스트 진행
- 초기 페이지 접속 후 관리자 계정 생생
- xwiki 기본 extension 설치
- 사용자 script 권한 부여여
취약점 정보
- CVE ID: CVE-2025-24893
- 제품: XWiki Platform
- 버전: 15.10.10
- 취약점 유형: Remote Code Execution (RCE)
- CVSS: TBD
PoC 코드
PoC는 SolrSearch 기능의 템플릿 인젝션을 통해 RCE를 수행합니다.
분석 환경
- OS: Windows 10
- Docker: 최신 버전
- XWiki: 15.10.10