Sploitus

xwiki_solrsearch-rce-exploit

kitploit · 2026-09-01

Exploit Code

MARKDOWN32 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-TORJAN0-XWIKI_SOLRSEARCH-RCE-EXPLOIT
# solrsearch-rce-exploit

Неавторизованный RCE PoC для XWiki SolrSearch (CVE-2025-24893). Выполнение команд + обратный шелл.

# CVE-2025-24893 – PoC RCE для XWiki SolrSearch

Доказательство концепции (PoC) для инъекции шаблонов XWiki `SolrSearch`, приводящей к неавторизованному удалённому выполнению кода.

Протестировано на **XWiki Debian 15.10.8** (исправлено в версиях 15.10.11 / 16.4.1 / 16.5.0RC1).

> ⚠️ Только для образовательных целей. Не запускайте это против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.

## Что делает

  * Отправляет специально сформированные Groovy-полезные нагрузки через `/xwiki/bin/get/Main/SolrSearch`.
  * Выполняет произвольные команды и оборачивает вывод в маркеры Base64 для чистого декодирования.
  * Поддерживает запуск обратного шелла с использованием Java-сокетов.



## Требования

  * Python 3.x
  * Установите зависимости с помощью:



root@kitploit:~
    
    
    pip install requests