
Эксплоит proof-of-concept для CVE-2025-24893, уязвимость удаленного выполнения кода без аутентификации в XWiki через небезопасную обработку выражений Groovy в макросе SolrSearch.
⚠️ Неаутентифицированное удаленное выполнение кода в XWiki
🛠️ Реализация PoC от @dollarboysushil
CVE-2025-24893 — критическая уязвимость RCE в XWiki, вызванная небезопасной обработкой выражений Groovy внутри макроса SolrSearch. Злоумышленник может внедрить Groovy-код через специально сформированный GET-запрос, что приводит к удаленному выполнению кода (без необходимости аутентификации).
Уязвимость находится в макросе SolrSearch (Main.SolrSearch) XWiki, который обрабатывает поисковый ввод с использованием небезопасной оценки Groovy. Макрос не очищает ввод от пользователя, что позволяет выполнять произвольный код.
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
Злоумышленник может внедрить Groovy-код в параметр text, который обрабатывается на стороне сервера из-за неправильной обработки ввода в системе макросов.
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
Это приводит к неаутентифицированному удаленному выполнению кода (RCE) на уязвимых экземплярах XWiki.
Целевая уязвимая система — экземпляр XWiki версии 15.10.8, на который влияет CVE-2025-24893.

Запустите прослушиватель Netcat на машине атакующего для захвата обратного соединения оболочки:
nc -lvnp 1337

Запустите скрипт эксплойта CVE-2025-24893-dbs.py для доставки полезной нагрузки RCE на основе Groovy к уязвимой конечной точке XWiki.

При успешном выполнении обратная оболочка подключится к прослушивателю, предоставляя атакующему удаленный доступ к серверу.
