
CVE-2025-24893 é uma vulnerabilidade crítica de execução remota de código sem autenticação no XWiki (versões < 15.10.11, 16.4.1, 16.5.0RC1) causada pelo tratamento inadequado de expressões Groovy na macro SolrSearch.
⚠️ Execução Remota de Código não Autenticada no XWiki
🛠️ Implementação do PoC por @dollarboysushil
CVE-2025-24893 é uma vulnerabilidade crítica de RCE no XWiki, causada pelo tratamento inseguro de expressões Groovy dentro do macro SolrSearch. Um atacante pode injetar código Groovy por meio de uma solicitação GET manipulada, levando à execução remota de código (sem exigir autenticação).
A vulnerabilidade reside no macro SolrSearch (Main.SolrSearch) do XWiki, que processa a entrada de pesquisa usando avaliação Groovy insegura. O macro não sanitiza a entrada fornecida pelo usuário, permitindo a execução arbitrária de código.
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Um atacante pode injetar código Groovy no parâmetro text, que é avaliado no lado do servidor devido ao tratamento inadequado de entrada dentro do sistema de macros.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Isso leva à Execução Remota de Código (RCE) não autenticada em instâncias XWiki vulneráveis.
O alvo vulnerável é uma instância do XWiki executando a versão 15.10.8, que é afetada pela CVE-2025-24893.

Inicie um listener Netcat na máquina do atacante para capturar a conexão do reverse shell:
nc -lvnp 1337

Execute o script de exploit CVE-2025-24893-dbs.py para entregar o payload de RCE baseado em Groovy ao endpoint XWiki vulnerável.

Após a execução bem-sucedida, o reverse shell se conectará de volta ao listener, concedendo ao atacante acesso remoto ao servidor.
