CVE-2025-24893
Acerca de
Análisis del analista Rainforest
XWiki Platform evalúa el contenido pasado a su endpoint SolrSearch a través del sistema de macros del wiki. Dado que el texto de búsqueda se renderiza sin restricción, un invitado no autenticado puede suministrar una carga útil que combine las macros async y groovy para que se ejecute código Groovy arbitrario del lado del servidor. Una sola solicitud GET manipulada a /xwiki/bin/get/Main/SolrSearch basta para ejecutar código, comprometiendo la confidencialidad, integridad y disponibilidad de toda la instalación de XWiki.
XWiki se usa como base de conocimiento interna y plataforma de colaboración, y con frecuencia alberga documentación, procesos internos y secretos embebidos, y las instancias suelen ser alcanzables por una amplia población de usuarios o por internet. El desencadenante es trivial y fiable, por lo que circuló código de prueba de concepto público y la falla fue explotada activamente, incluso para criptominería y acceso posterior, ganándose un lugar en la lista KEV de CISA. Actualice a XWiki 15.10.11, 16.4.1 o 16.5.0RC1; donde no sea posible una actualización inmediata, aplique la solución alternativa documentada de SolrSearchMacros y, dado que la explotación es simple y estuvo generalizada, revise las instancias expuestas en busca de ejecución de código inyectada y actividad saliente inesperada.
Referencias
- https://github.com/xwiki/xwiki-platform/blob/568447cad5172d97d6bbcfda9f6183689c2cf086/xwiki-platform-core/xwiki-platform-search/xwiki-platform-search-solr/xwiki-platform-search-solr-ui/src/main/resources/Main/SolrSearchMacros.xml#L955
- https://github.com/xwiki/xwiki-platform/blob/67021db9b8ed26c2236a653269302a86bf01ef40/xwiki-platform-core/xwiki-platform-web/xwiki-platform-web-templates/src/main/resources/templates/macros.vm#L2824
- https://github.com/xwiki/xwiki-platform/commit/67021db9b8ed26c2236a653269302a86bf01ef40
- https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-rr6p-3pfg-562j
- https://jira.xwiki.org/browse/XWIKI-22149
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24893
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2025-24893?
XWiki Platform es una plataforma wiki genérica que ofrece servicios en tiempo de ejecución para aplicaciones construidas sobre ella. Cualquier invitado puede realizar una ejecución remota de código arbitraria mediante una solicitud a `SolrSearch`. Esto afecta a la confidencialidad, integridad y disponibilidad de toda la instalación de XWiki.
¿Qué tan grave es CVE-2025-24893?
CVE-2025-24893 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2025-24893?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2025-24893?
Los avisos públicos listan como afectados: xwiki. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2025-24893?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
