Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
XWiki-Platform-RCE-CVE-2025-24893 — Exploit em Bash para CVE-2025-24893, RCE não autenticado no XWiki Platform, usando injeção de template no macro SolrSearch para executar comandos arbitrários do sistema. | Kitploit
Exploit em Bash para CVE-2025-24893, RCE não autenticado no XWiki Platform, usando injeção de template no macro SolrSearch para executar comandos arbitrários do sistema.
Este script é uma implementação em Bash reformulada de um exploit direcionado às versões do XWiki Platform afetadas pela CVE-2025-24893. Ele aproveita uma vulnerabilidade crítica de execução remota de código não autenticada que permite que atacantes executem código Groovy arbitrário através de uma falha de injeção de template no macro SolrSearch.
As implementações originais do exploit em Python foram criadas por vários pesquisadores de segurança e foram adaptadas aqui para usuários de Bash, com execução simplificada e usabilidade aprimorada.
Detalhes da Vulnerabilidade
Descobridor: John Kwak (Trend Micro's Zero Day Initiative)
Descrição: A vulnerabilidade decorre da sanitização inadequada de entrada no macro SolrSearch do XWiki Platform. O macro falha em validar e sanitizar corretamente a entrada fornecida pelo usuário no parâmetro text quando acessado via endpoint RSS de mídia, permitindo que atacantes injetem código Groovy malicioso no pipeline de renderização sem autenticação.
Versões Afetadas e Corrigidas
Versões Afetadas
XWiki Platform: 5.3-milestone-2 até 15.10.10
XWiki Platform: 16.0.0-rc-1 até 16.4.0
Versões Corrigidas
XWiki 15.10.11 ou superior
XWiki 16.4.1 ou superior
XWiki 16.5.0RC1 ou superior
Funcionalidades
RCE não autenticado: Execute comandos de sistema arbitrários sem autenticação.
Bypass do Token CSRF: Explora a injeção de template sem exigir tokens CSRF.
Execução em Segundo Plano: Executa comandos de forma assíncrona no servidor alvo.
Interface de Linha de Comando Simples: Script Bash fácil de usar com dependências mínimas.
Pré-requisitos
Dependências:
curl: Para enviar requisições HTTP.
jq: Para codificar o payload em URL.
Shell Bash.
Ambiente Testado: Sistema operacional Linux com Bash.
Uso
Conceda permissões de execução:
root@kitploit:~
chmod +x CVE-2025-24893
Execute o script com os argumentos necessários:
root@kitploit:~
./CVE-2025-24893 <url_alvo> <comando>
Parâmetros
Parâmetro
Descrição
<url_alvo>
A URL do XWiki alvo (ex.: http://exemplo.com ou https://xwiki.exemplo.org). O protocolo é opcional.
<comando>
O comando de sistema a ser executado no servidor alvo.
Exemplo
Verificar se o alvo é vulnerável (executar comando id):
A exploração bem-sucedida desta vulnerabilidade permite que um atacante não autenticado:
Execute comandos arbitrários do sistema no servidor
Leia, modifique ou exclua dados sensíveis
Comprometa toda a instalação do XWiki
Pivote para outros sistemas na rede
Implante mineradores de criptomoedas ou outros malwares
Estabeleça acesso persistente de backdoor
Exploração em Cenário Real
De acordo com a CISA e múltiplos fornecedores de segurança:
Exploração Ativa: CVE-2025-24893 está sendo explorada ativamente em ambiente real
Campanhas de Ataque: A VulnCheck detectou cadeias de ataque de dois estágios que implantam mineradores de criptomoedas
Catálogo KEV da CISA: Adicionada ao catálogo de Vulnerabilidades Exploradas Conhecidas em 30 de outubro de 2025
Varredura Ampla: Varredura massiva em toda a internet em busca de instâncias vulneráveis
Detecção e Mitigação
Detecção
Monitore requisições suspeitas ao endpoint SolrSearch:
root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*
Procure por padrões contendo:
{{groovy}}
{{async}}
.execute()
Variações codificadas em URL dos itens acima
Indicadores de Comprometimento (IoCs)
Processos inesperados gerados pelo usuário da aplicação XWiki
Novos arquivos em /tmp ou outros diretórios graváveis
Conexões de rede de saída para IPs desconhecidos
Processos de mineração de criptomoedas (alto uso de CPU)
Mitigação
Atualize o XWiki para uma versão corrigida:
Versão 15.10.11 ou superior
Versão 16.4.1 ou superior
Versão 16.5.0RC1 ou superior
Aplique Soluções Temporárias (se a correção imediata não for possível):
Restrinja o acesso ao endpoint SolrSearch via Web Application Firewall (WAF)
Desative o macro SolrSearch se não for necessário
Implemente segmentação de rede para limitar a exposição
Monitore por Comprometimento:
Revise logs em busca de tentativas de exploração
Verifique modificações não autorizadas em arquivos
Escaneie por mineradores de criptomoedas e backdoors
Limitações
Comandos executam em segundo plano; a saída pode não ser imediatamente visível.
A verificação da execução do comando requer métodos de canal indireto (ex.: criação de arquivos, conexões de rede).
Requer que o alvo tenha o macro SolrSearch habilitado (configuração padrão).
Créditos
Descobridor da Vulnerabilidade: John Kwak (Trend Micro's Zero Day Initiative)
Autores Originais do Exploit em Python: Vários pesquisadores de segurança
Script Adaptado: Reformulado por [0xdtc] Construído em BASH
Aviso Legal
Este script é para fins educacionais apenas. O uso não autorizado desta ferramenta contra sistemas que você não possui ou não tem permissão explícita para testar é ilegal e antiético. Use com responsabilidade.
Você deve ter permissão explícita por escrito do proprietário do sistema antes de testar.
O(s) autor(es) desta ferramenta não são responsáveis por qualquer uso indevido ou dano causado por este script. Os usuários são os únicos responsáveis por garantir que possuem a devida autorização e cumprem todas as leis e regulamentações aplicáveis.