
Exploit de prova de conceito para CVE-2025-24893, uma vulnerabilidade de execução remota de código não autenticada no XWiki por meio de manipulação insegura de expressões Groovy na macro SolrSearch.
⚠️ Execução Remota de Código Não Autenticada no XWiki
🛠️ Implementação da PoC por @dollarboysushil
CVE-2025-24893 é uma vulnerabilidade crítica de RCE no XWiki, causada pelo tratamento inseguro de expressões Groovy dentro da macro SolrSearch. Um atacante pode injetar código Groovy através de uma requisição GET manipulada, levando à execução remota de código (nenhuma autenticação necessária).
A vulnerabilidade reside na macro SolrSearch (Main.SolrSearch) do XWiki, que processa entrada de pesquisa usando avaliação Groovy insegura. A macro falha em sanitizar a entrada fornecida pelo usuário, permitindo a execução arbitrária de código.
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Um atacante pode injetar código Groovy no parâmetro text, que é avaliado no lado do servidor devido ao tratamento inadequado de entrada no sistema de macros.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Isso leva à Execução Remota de Código (RCE) não autenticada em instâncias vulneráveis do XWiki.
O alvo vulnerável é uma instância do XWiki executando a versão 15.10.8, que é afetada pelo CVE-2025-24893.

Inicie um listener Netcat na máquina do atacante para capturar a conexão do reverse shell:
nc -lvnp 1337

Execute o script de exploit CVE-2025-24893-dbs.py para entregar o payload RCE baseado em Groovy ao endpoint vulnerável do XWiki.

Após a execução bem-sucedida, o reverse shell se conectará de volta ao listener, concedendo ao atacante acesso remoto ao servidor.
