CVE-2025-24893
XWiki Platform Eval Injection Vulnerability
Beschreibung
CVE-2025-24893 ist eine kritische Remote Code Execution-Schwachstelle in der XWiki-Plattform, einer weit verbreiteten Open-Source-Wiki-Loesung fuer Unternehmen. Ueber die SolrSearch-Funktion kann jeder nicht authentifizierte Benutzer (einschliesslich Gaeste) beliebigen Code auf dem Server ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und erreicht den hoechstmoeglichen Schweregrad.
Die CISA hat CVE-2025-24893 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 20. November 2025. Der EPSS-Score von 94.24 % (99.9. Perzentil) ist einer der hoechsten ueberhaupt beobachteten Werte und zeigt, dass diese Schwachstelle zu den am massivsten ausgenutzten Schwachstellen weltweit gehoert. Die Schwachstelle betrifft die Vertraulichkeit, Integritaet und Verfuegbarkeit der gesamten XWiki-Installation.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| xwiki | xwiki | >= 5.4, < 15.10.11; >= 16.0.0, < 16.4.1; 5.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/xwiki/xwiki-platform/blob/568447cad5172d97d6bbcfda9f6183689c2cf086/xwiki-platform-core/xwiki-platform-search/xwiki-platform-search-solr/xwiki-platform-search-solr-ui/src/main/resources/Main/SolrSearchMacros.xml#L955(Product)
- https://github.com/xwiki/xwiki-platform/blob/67021db9b8ed26c2236a653269302a86bf01ef40/xwiki-platform-core/xwiki-platform-web/xwiki-platform-web-templates/src/main/resources/templates/macros.vm#L2824(Product)
- https://github.com/xwiki/xwiki-platform/commit/67021db9b8ed26c2236a653269302a86bf01ef40(Patch)
- https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-rr6p-3pfg-562j(Vendor Advisory)
- https://jira.xwiki.org/browse/XWIKI-22149(Exploit, Issue Tracking, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24893(US Government Resource)
Schwachstellentyp
CWE-95: Eval Injection
CWE-95 (Eval Injection) ist die primaere Schwachstellenklasse von CVE-2025-24893. Bei Eval Injection gelingt es einem Angreifer, Code in einen dynamischen Evaluierungskontext einzuschleusen, der vom System interpretiert und ausgefuehrt wird. Im Fall von XWiki wird Benutzereingabe ueber die SolrSearch-Funktion in einen Velocity-Template-Kontext eingefuegt und dort als Code ausgefuehrt.
CWE-94: Code Injection
CWE-94 (Code Injection) ist die uebergeordnete Schwachstellenklasse, unter die auch Eval Injection faellt. Code Injection ermoeglicht es einem Angreifer, beliebigen Code in eine Anwendung einzuschleusen, der dann im Kontext des Servers ausgefuehrt wird. XWiki verwendet Velocity als Template-Sprache, die bei fehlender Eingabevalidierung als Einfallstor fuer Code-Injection dient. Mehr erfahren
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-24893 sind maximal und betreffen die gesamte XWiki-Installation. Vertraulichkeit: Ein Angreifer mit Remote Code Execution kann auf saemtliche Wiki-Inhalte zugreifen, einschliesslich privater und zugriffsgeschuetzter Seiten, Anhaenge, Benutzerdaten und Konfigurationsinformationen. Da XWiki haeufig als unternehmensinternes Wissensmanagementsystem eingesetzt wird, enthaelt es typischerweise vertrauliche Geschaeftsinformationen, technische Dokumentationen und interne Prozessbeschreibungen.
Integritaet: Der Angreifer kann alle Wiki-Inhalte aendern, loeschen oder neue Inhalte erstellen. Die Manipulation von Wissensdatenbanken kann zu Fehlinformationen fuehren, die weitreichende Auswirkungen auf Geschaeftsentscheidungen haben koennen. Darueber hinaus kann der Angreifer Backdoors in Wiki-Seiten einbetten, die bei jedem Seitenaufruf durch andere Benutzer ausgefuehrt werden.
Verfuegbarkeit: Der Angreifer kann die XWiki-Installation stoppen, die Datenbank loeschen oder den Server fuer andere Zwecke missbrauchen. In Organisationen, die XWiki als zentrales Dokumentationssystem nutzen, kann ein Ausfall erhebliche Auswirkungen auf die Arbeitsproduktivitaet haben.
Der EPSS-Score von 94.24 % ist einer der hoechsten ueberhaupt beobachteten Werte und zeigt, dass diese Schwachstelle massiv und systematisch ausgenutzt wird. Der Ransomware-Status ist als Unknown klassifiziert, doch die vollstaendige Kontrolle ueber den Server ermoeglicht jede Form von Ransomware-Angriff.
Exploit-Reifegrad
CVE-2025-24893 weist die hoechstmoegliche Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 20. November 2025. Der EPSS-Score von 94.24 % (99.9. Perzentil) ist einer der hoechsten ueberhaupt gemessenen Werte -- diese Schwachstelle gehoert zu den Top 0.1 % der am intensivsten ausgenutzten Schwachstellen weltweit.
Die Schwachstelle ist im XWiki Security Advisory GHSA-rr6p-3pfg-562j dokumentiert. Der verwundbare Code ist in den SolrSearchMacros oeffentlich auf GitHub einsehbar, und ein Patch-Commit ist verfuegbar. Im XWiki JIRA-Ticket XWIKI-22149 sind weitere Exploit-Details dokumentiert.
Die extrem einfache Ausnutzung -- ein einziger HTTP-GET-Request an den SolrSearch-Endpunkt genuegt -- und die fehlende Authentifizierungsanforderung erklaeren den beispiellos hohen EPSS-Score. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
XWiki auf Version 15.10.11 oder 16.4.1 oder hoeher aktualisieren: XWiki hat Sicherheitsupdates bereitgestellt, die die Code-Injection-Schwachstelle beheben. Fuer den 15.x-Zweig aktualisieren Sie auf Version 15.10.11, fuer den 16.x-Zweig auf Version 16.4.1 oder hoeher. Der Fix implementiert eine ordnungsgemaesse Sanitisierung der Benutzereingaben im SolrSearch-Makro.
-
Gastzugriff deaktivieren oder einschraenken: Deaktivieren Sie als sofortige Massnahme den Gastzugriff auf die XWiki-Installation oder beschraenken Sie die Zugriffsrechte fuer den SolrSearch-Endpunkt. Da die Schwachstelle von nicht authentifizierten Benutzern ausgenutzt werden kann, reduziert die Einschraenkung des Gastzugriffs die Angriffsflaeche erheblich.
-
Zugriff auf XWiki beschraenken: Beschraenken Sie den Netzwerkzugriff auf die XWiki-Installation auf vertrauenswuerdige IP-Bereiche. Setzen Sie einen Reverse Proxy mit Zugriffskontrolle vor die XWiki-Instanz und blockieren Sie den direkten Zugriff auf SolrSearch-Endpunkte fuer nicht authentifizierte Benutzer.
-
Kompromittierungspruefung durchfuehren: Untersuchen Sie Server-Logs auf verdaechtige Anfragen an SolrSearch-Endpunkte, insbesondere Anfragen mit ungewoehnlichen Parametern im text-Feld. Pruefen Sie alle Wiki-Seiten auf eingebetteten Schadcode oder Backdoors. Ueberpruefen Sie das Dateisystem auf unbekannte Dateien oder Prozesse.
-
Velocity-Template-Sicherheit haerten: Ueberpruefen Sie die XWiki-Konfiguration auf weitere potenzielle Template-Injection-Vektoren. Aktivieren Sie die Velocity SecureUberspooler-Konfiguration, um die Ausfuehrung gefaehrlicher Velocity-Befehle einzuschraenken.
Technische Details
CVE-2025-24893 betrifft die XWiki-Plattform in den Versionen ab 5.3 und ab 5.4 bis vor 15.10.11 sowie ab 16.0.0 bis vor 16.4.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt den hoechstmoeglichen Schweregrad: netzwerkbasiert (AV:N), niedrige Komplexitaet (AC:L), keine Authentifizierung (PR:N), keine Benutzerinteraktion (UI:N) und maximaler Impact auf alle drei Schutzziele.
Die Schwachstelle liegt in der SolrSearch-Funktion der XWiki-Plattform. Die SolrSearch-Makros verarbeiten Benutzereingaben aus dem HTTP-Parameter text in einem Velocity-Template-Kontext, ohne diese ausreichend zu sanitisieren. Ein Angreifer kann Velocity-Template-Direktiven in den text-Parameter einschleusen, die vom Velocity-Template-Engine auf dem Server ausgefuehrt werden.
Der Angriffsweg ist denkbar einfach: Eine GET-Anfrage an den Endpunkt /xwiki/bin/get/Main/SolrSearch mit dem Parameter media=rss und einem manipulierten text-Parameter genuegt, um beliebigen Code auszufuehren. Velocity-Templates in XWiki haben Zugriff auf Java-Klassen und koennen ueber Reflexion beliebige Systembefehle ausfuehren.
Der verwundbare Code befindet sich in den SolrSearchMacros.xml und den zugehoerigen Velocity-Templates. Der Fix im Commit 67021db9b8ed26c2236a653269302a86bf01ef40 implementiert eine ordnungsgemaesse Eingabevalidierung, die Velocity-Direktiven in Benutzereingaben erkennt und entschaerft. Die betroffenen Versionen reichen bis Version 5.3 zurueck, was zeigt, dass der verwundbare Code seit ueber einem Jahrzehnt im Codebase vorhanden war.
Häufig gestellte Fragen
Was ist XWiki und wer ist von CVE-2025-24893 betroffen?
XWiki ist eine Open-Source-Wiki-Plattform, die von vielen Unternehmen als internes Wissensmanagementsystem, Dokumentationsplattform oder Intranet eingesetzt wird. Betroffen sind alle Installationen ab Version 5.3/5.4 bis vor 15.10.11 und ab 16.0.0 bis vor 16.4.1. Der extrem hohe EPSS-Score zeigt, dass alle erreichbaren Instanzen akut gefaehrdet sind.
Wie einfach ist die Ausnutzung von CVE-2025-24893?
Die Ausnutzung ist extrem einfach -- ein einziger HTTP-GET-Request an den SolrSearch-Endpunkt genuegt. Es ist keine Authentifizierung erforderlich, und Gaeste koennen den Angriff durchfuehren. Dies erklaert den beispiellos hohen EPSS-Score von 94.24 %.
Kann ich die Schwachstelle beheben, ohne XWiki zu aktualisieren?
Als temporaere Massnahme koennen Sie den Gastzugriff deaktivieren oder den Zugriff auf SolrSearch-Endpunkte einschraenken. Diese Massnahmen reduzieren die Angriffsflaeche, sind aber kein vollstaendiger Ersatz fuer das Update, da auch authentifizierte Benutzer mit niedrigen Rechten die Schwachstelle ausnutzen koennten.
Wie kann ich pruefen, ob meine XWiki-Installation kompromittiert wurde?
Pruefen Sie die Webserver-Logs auf Anfragen an /xwiki/bin/get/Main/SolrSearch mit verdaechtigen text-Parametern, die Velocity-Direktiven enthalten (z.B. Zeichenketten mit # oder $). Untersuchen Sie Wiki-Seiten auf eingebetteten Schadcode und pruefen Sie das Dateisystem auf unbekannte Dateien.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.