Μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) στο XWiki χρησιμοποιείται ενεργά από κυβερνοεγκληματίες για την ανάπτυξη κακόβουλου λογισμικού εξόρυξης κρυπτονομισμάτων (cryptominer) σε παραβιασμένους διακομιστές. To XWiki είναι μια δημοφιλής πλατφόρμα ανοιχτού κώδικα wiki.

Η ευπάθεια, που παρακολουθείται ως CVE-2025-24893, επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να εισάγουν κακόβουλα templates και να εκτελούν αυθαίρετο κώδικα, παρακάμπτοντας πλήρως την αυθεντικοποίηση.
Αυτή η ανακάλυψη υπογραμμίζει την αυξανόμενη απειλή για τις διαδικτυακές εφαρμογές, όπου οι επιθέσεις στον πραγματικό κόσμο συχνά ξεπερνούν τις επίσημες ειδοποιήσεις από οργανισμούς, όπως ο κατάλογος Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV) της CISA.
Δείτε επίσης: Οι χάκερ Mem3nt0 Mori χρησιμοποιούν Chrome zero-day
Η VulnCheck ανέφερε την εκμετάλλευση της εν λόγω ευπάθειας, με βάση δεδομένα από το δίκτυο Canary τους, το οποίο προσομοιώνει ευάλωτα συστήματα για την ανίχνευση επιθέσεων.
Σε αντίθεση με προηγούμενες αναφορές από τις Cyble, Shadow Server και CrowdSec που σημείωσαν απλές προσπάθειες εκμετάλλευσης, οι παρατηρήσεις της VulnCheck αποκαλύπτουν μια εξελιγμένη αλυσίδα επίθεσης δύο σταδίων που προέρχεται από μια διεύθυνση IP στο Βιετνάμ.
Η ευπάθεια, που προστέθηκε στο VulnCheck KEV τον Μάρτιο του 2025, περιλαμβάνει template injection στο SolrSearch endpoint του XWiki, επιτρέποντας στους επιτιθέμενους να εκτελούν Groovy scripts για εκτέλεση εντολών.

XWiki RCE Ευπάθεια: Πώς λειτουργεί η επίθεση;
Η επίθεση εξελίσσεται σε δύο φάσεις, με τουλάχιστον 20 λεπτά διαφορά, για να αποφύγει την ανίχνευση.
Δείτε επίσης: CISA: Επιδιορθώστε την εκμεταλλευόμενη ευπάθεια στο WSUS
Στο αρχικό αίτημα, οι επιτιθέμενοι στέλνουν ένα URL-encoded GET στο SolrSearch endpoint, εισάγοντας ένα ασύγχρονο Groovy payload που χρησιμοποιεί wget για να κατεβάσει ένα downloader script (με το όνομα x640) από έναν διακομιστή εντολών και ελέγχου (C2) στη διεύθυνση 193.32.208.24:8080.
Αυτό το script αποθηκεύεται στο /tmp/11909 στο σύστημα-στόχο. Το payload μιμείται το κανονικό browser traffic με έναν Firefox user agent.
Περίπου 20 λεπτά αργότερα, ένα δεύτερο αίτημα εκτελεί το staged file καλώντας το bash στο /tmp/11909. Ο downloader στη συνέχεια κατεβάζει δύο επιπλέον scripts, x521 και x522, τα οποία διοχετεύονται απευθείας στο bash για εκτέλεση, όπως δήλωσε η VulnCheck.
Αυτά τα scripts διαχειρίζονται την παράδοση του payload: το x521 δημιουργεί καταλόγους στο /var/tmp, κατεβάζει το binary του coinminer tcrond από το ίδιο C2 και ορίζει δικαιώματα εκτέλεσης.
Εν τω μεταξύ, το x522 καθαρίζει το περιβάλλον, “σκοτώνοντας” ανταγωνιστικούς miners όπως xmrig και kinsing, καθαρίζει τα history logs και εκκινεί το tcrond με μια διαμόρφωση που δείχνει στο auto.c3pool.org στη θύρα 80.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ο miner (UPX-packed για obfuscation) χρησιμοποιεί μια διεύθυνση πορτοφολιού Monero για πληρωμές, υποδεικνύοντας μια επιχείρηση χαμηλής πολυπλοκότητας αλλά επίμονη.
Δείτε επίσης: HashiCorp Vault: Ευπάθειες επιτρέπουν DoS επιθέσεις και authentication bypass
Όλο το traffic εντοπίζεται πίσω στη διεύθυνση 123.25.249.88, που έχει επισημανθεί σε πολλαπλές αναφορές AbuseIPDB για καταχρηστική δραστηριότητα.
Προστασία
Οι υπερασπιστές μπορούν να χρησιμοποιήσουν αυτούς τους δείκτες για να αναζητήσουν παρόμοια δραστηριότητα σε δίκτυα. Η εκμετάλλευση χρησιμοποιεί το transfer.sh για τη φιλοξενία payloads, μια κοινή τακτική σε καμπάνιες cryptojacking.
Οι οργανισμοί που χρησιμοποιούν το XWiki πρέπει να εφαρμόσουν άμεσα την έκδοση 15.10.6 ή νεότερη, να παρακολουθούν για περίεργο wget traffic και να ελέγχουν για αυτούς τους δείκτες παραβίασης (IOCs).
