CVE-2025-24893
Удалённое выполнение кода от имени гостя через запрос SolrSearchMacros в xwiki
- Опубликовано
- 20 февр. 2025 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 апр. 2025 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
XWiki Platform — это универсальная вики-платформа, предоставляющая службы выполнения для приложений, построенных на её основе. Любой гость может выполнить произвольный удалённый код с помощью запроса к `SolrSearch`. Это затрагивает конфиденциальность, целостность и доступность всей установки XWiki. Для воспроизведения на экземпляре, не входя в систему, перейдите по адресу `<host>/xwiki/bin/get/Main/SolrSearch?media=rss&text=%7D%7D%7D%7B%7Basync%20async%3Dfalse%7D%7D%7B%7Bgroovy%7D%7Dprintln%28"Hello%20from"%20%2B%20"%20search%20text%3A"%20%2B%20%2823%20%2B%2019%29%29%7B%7B%2Fgroovy%7D%7D%7B%7B%2Fasync%7D%7D%20`. Если вывод присутствует, а заголовок RSS-канала содержит `Hello from search text:42`, значит, экземпляр уязвим. Эта уязвимость исправлена в XWiki 15.10.11, 16.4.1 и 16.5.0RC1. Пользователям рекомендуется обновиться. Пользователи, которые не могут обновиться, могут отредактировать `Main.SolrSearchMacros` в `SolrSearchMacros.xml` в строке 955, чтобы привести его в соответствие с макросом `rawResponse` в `macros.vm#L2824` с типом содержимого `application/xml` вместо простого вывода содержимого канала.
Источники
46Bash-эксплойт для CVE-2025-24893, неаутентифицированное RCE в XWiki Platform, использующий инъекцию шаблона в макросе SolrSearch для выполнения произвольных системных команд.
- xwiki-cve-2025-24893-pocЭксплойт
PoC для CVE-2025-24893
- CVE-2025-24893-PoCЭксплойт
Эксплойт XWiki без аутентификации для RCE через Reverse Shell
XWiki 15.10.11, 16.4.1 и 16.5.0RC1 — PoC неаутентифицированного удалённого выполнения кода
- CVE-2025-24893Эксплойт
Python-эксплойт для CVE-2025-24893, который выполняет обратную оболочку на уязвимых веб-приложениях, с инструкциями по улучшению оболочки.
- CVE-2025-24893-EXPЭксплойт
Python-эксплойт для CVE-2025-24893 в XWiki Platform, позволяющий удалённое выполнение команд через специально сформированные запросы. Включает инструкции по использованию и ссылку на шаблон Nuclei.
- CVE-2025-24893-Reverse-ShellЭксплойт
Полезная нагрузка Reverse Shell для CVE-2025-24893
- CVE-2025-24893Эксплойт
Python-эксплойт для CVE-2025-24893, критическая неаутентифицированная RCE в XWiki Platform, позволяющая выполнение произвольного кода Groovy через специально созданный RSS-запрос к конечной точке SolrSearch.
CVE-2025-24893 эксплойт RCE для XWiki с возможностью обратной оболочки
- CVE-2025-24893-PoCЭксплойт
Доказательство концепции для CVE-2025-24893, демонстрирующее неавторизованное удаленное выполнение команд в XWiki через небезопасную серверную оценку шаблонов.
- CVE-2025-24893Эксплойт
PoC-эксплойт для уязвимости удалённого выполнения кода в XWiki (CVE-2025-24893)
POC-эксплойт для CVE-2025-24893
- CVE-2025-24893-PoCЭксплойт
Эксплойт для доказательства концепции уязвимости CVE-2025-24893, позволяющий выполнять неавторизованный удаленный код на XWiki с произвольными командами оболочки и внедрением обратной оболочки через Python.
CVE-2025-24893 — это критическая уязвимость неаутентифицированного удалённого выполнения кода в XWiki (версии < 15.10.11, 16.4.1, 16.5.0RC1), вызванная некорректной обработкой Groovy-выражений в макросе SolrSearch.
- xwiki-cve-2025-24893Эксплойт
Эксплойт неаутентифицированного удаленного выполнения кода для XWiki SolrSearch (CVE-2025-24893) через внедрение Groovy в параметр text, с лабораторной средой на основе Docker и PoC-скриптом.
Эксплоит proof-of-concept для CVE-2025-24893, уязвимость удаленного выполнения кода без аутентификации в XWiki через небезопасную обработку выражений Groovy в макросе SolrSearch.
- CVE-2025-24893Эксплойт
Удаленное выполнение кода без аутентификации в XWiki через макрос SolrSearch
- CVE-2025-24893Эксплойт
PoC для CVE-2025-24893: эксплойт удаленного выполнения кода XWiki для версий до 15.10.11, 16.4.1 и 16.5.0RC1.
- cve-2025-24893Эксплойт
Python3-эксплойт для CVE-2025-24893 — уязвимости удалённого выполнения кода в XWiki Platform. Автоматически определяет HTTPS/HTTP, формирует полезную нагрузку в виде асинхронного Groovy-макроса и доставляет настраиваемый reverse shell для авторизованного тестирования безопасности.
- CVE-2025-24893Эксплойт
Эксплойт удаленного выполнения кода (RCE) в XWiki
Критическая уязвимость удаленного выполнения кода (RCE) (CVE‑2025‑24893) существует в платформе XWiki, в частности в конечной точке RSS-канала SolrSearch.
CVE-2025-24893 — это критическая уязвимость неаутентифицированного удалённого выполнения кода (RCE) в XWiki, популярной корпоративной вики-платформе с открытым исходным кодом.
- CVE-2025-24893Эксплойт
PoC эксплуатирует CVE-2025-24893, уязвимость удаленного выполнения кода (RCE) в XWiki, вызванную неправильной изоляцией в Groovy-макросах, отображаемых асинхронно. Она позволяет выполнять произвольные команды через внедрение в конечные точки SolrSearch на основе RSS.
Эксплойт Proof-of-Concept для CVE-2025-24893 — неаутентифицированной уязвимости удалённого выполнения кода (RCE) в XWiki. Эксплуатирует недостаток внедрения шаблонов в конечной точке SolrSearch через выполнение Groovy-скриптов.
Автономная Docker-лаборатория, которая воспроизводит CVE-2025-24893 — неаутентифицированную SSTI-to-RCE уязвимость в XWiki SolrSearch, — и сравнивает поведение уязвимой и исправленной версий.
- CVE-2025-24893-XWiki-SSTI-RCEЭксплойт
CVE-2025-24893 – XWiki SSTI неаутентифицированный RCE эксплойт (HackTheBox CTF)
- xwiki-cve-2025-24893-exploitЭксплойт
Эксплойт неаутентифицированного RCE для XWiki CVE-2025-24893 через внедрение Groovy-скриптов
PoC неавторизованного RCE для XWiki SolrSearch (CVE-2025-24893). Выполнение команд + обратная оболочка.
- CVE-2025-24893Эксплойт
Эксплойт в стиле OSCP для CVE-2025-24893 для Linux XWiki
Доказательство концепции эксплуатации для CVE-2025-24893, уязвимости SSTI в XWiki, предоставляющей интерактивную оболочку для удалённого выполнения команд.
- CVE-2025-24893-XWiki-RCEЭксплойт
Эта уязвимость может позволить злоумышленнику выполнить удаленный код, отправляя соответствующим образом сформированные запросы к поисковому движку SolrSearch по умолчанию.
PoC | XWiki Platform 15.10.10 - удаленное выполнение кода
Это небольшой скрипт для уязвимости rce CVE-2025-24893. Он поддерживает базовый ввод/вывод.
PoC уязвимости удаленного выполнения кода в XWiki SolrSearchMacros (CVE-2025-24893)
CVE-2025-24893 инструмент
Bash POC скрипт для уязвимости RCE в XWiki Platform
CVE-2025-24893 | Уязвимость удаленного выполнения кода на платформе XWiki (доказательство концепции)
- CVE-2025-24893_ShellЭксплойт
Эксплойт-скрипт на Python для CVE-2025-24893, нацеленный на веб-приложения с простым интерфейсом командной строки для автоматизированной эксплуатации.
Эксплойт для CVE-2025-24893, написанный на Python
PoC- или эксплойт-код для CVE-2025-24893, демонстрирующий уязвимость и потенциальные техники эксплуатации.
- CVE-2025-24893-POCЭксплойт
Эксплойт для CVE-2025-24893, обеспечивающий удалённое выполнение команд и создание обратной оболочки (reverse shell) на уязвимых веб-приложениях. Включает параметры CLI для указания целевых URL, выполнения команд и установления обратных соединений.
POC
Некоторые плохо созданные скрипты эксплойтов
Python-эксплойт-скрипт для CVE-2025-24893, нацеленный на веб-приложения. Выполняет proof-of-concept для срабатывания уязвимости на указанном целевом URL.
Al Baradi Joy · multiple · 7 апр. 2025 г.
Maksim Rogov · multiple · 16 сент. 2025 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.