
CVE-2025-24893 — это критическая уязвимость неаутентифицированного удалённого выполнения кода в XWiki (версии < 15.10.11, 16.4.1, 16.5.0RC1), вызванная некорректной обработкой Groovy-выражений в макросе SolrSearch.
⚠️ Неаутентифицированное удалённое выполнение кода в XWiki
🛠️ Реализация PoC от @dollarboysushil
CVE-2025-24893 — это критическая RCE-уязвимость в XWiki, вызванная небезопасной обработкой Groovy-выражений внутри макроса SolrSearch. Злоумышленник может внедрить Groovy-код с помощью специально сформированного GET-запроса, что приводит к удалённому выполнению кода (аутентификация не требуется).
Уязвимость находится в макросе SolrSearch (Main.SolrSearch) XWiki, который обрабатывает поисковый ввод с использованием небезопасной Groovy-оценки. Макрос не санитизирует ввод пользователя, что позволяет выполнить произвольный код.
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Злоумышленник может внедрить Groovy-код в параметр text, который вычисляется на стороне сервера из-за некорректной обработки ввода в системе макросов.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Это приводит к неаутентифицированному удалённому выполнению кода (RCE) на уязвимых экземплярах XWiki.
Уязвимой целью является экземпляр XWiki с версией 15.10.8, на которую влияет CVE-2025-24893.

Запустите Netcat-слушатель на машине атакующего, чтобы перехватить обратное подключение:
nc -lvnp 1337

Запустите скрипт эксплойта CVE-2025-24893-dbs.py, чтобы доставить RCE-полезную нагрузку на основе Groovy к уязвимой конечной точке XWiki.

При успешном выполнении обратная оболочка подключится к слушателю, предоставляя атакующему удалённый доступ к серверу.
