#SolrSearch
SANS Stormcast Tuesday, November 4th, 2025: XWiki SolrSearch Exploits and Rapper Feud; AMD Zen 5 RDSEED Bug; More Malicious Open VSX Extensions
https://isc.sans.edu/podcastdetail/9684
November 4, 2025 at 3:30 AM
CVE-2025-24893: XWiki Platform Eval Injection Vulnerability dev.to/freedom-code...
CVE-2025-24893: XWiki Platform Eval Injection Vulnerability
XWiki Platform contains an eval injection vulnerability that could allow any guest to perform arbitrary remote code execution through a request to SolrSearch.
dev.to
October 30, 2025 at 10:40 PM
Die Präsentation des FID #Romanistik von Doris Grüter (@ulbbonn) & Markus Trapp (@stabihh) auf dem #bibtag18 in der Fachsession: Fremdsprachige Philologien / Linguistik ist online: https://opus4.kobv.de/opus4-bib-info/solrsearch/index/search/searchtype/collection/id/16791
November 22, 2024 at 1:06 PM
Tired of traditional search results? 🤔 What if your website could think like a human? Meet T3AS – the AI-Powered Solr Search Extension 🚀🔍

👉Read the story behind T3AS t3planet.de/en/blog/typo...

#TYPO3 #T3AS #AISearch #SolrSearch #T3AI
June 4, 2025 at 3:20 PM
Wie die BBAW als Akademie über das Thema denkt, können Sie in der Reihe "Wissenschaftspolitik im Dialog" unserer Interdisziplinären Arbeitsgruppe "Wandel der Universitäten und ihres gesellschaftlichen Umfelds: Folgen für die Wissenschaftsfreiheit?" nachlesen: edoc.bbaw.de/solrsearch/i... 2/2
January 29, 2024 at 3:57 PM
Auf BIB-OPUS wurden 521 Dokumente mit ihren Metadaten auf den Server geladen https://
opus4.kobv.de/opus4-bib-info/solrsearch/index/search/searchtype/collection/id/17596, derzeit sind fast 90 schon mit den Folien der Referent*innen verknüpft. Und es werden ständig mehr! Zeit zum Stöbern
#bibliocon26
May 21, 2026 at 3:16 PM
December 3, 2024 at 5:12 PM
Der 3. Tag auf dem #bibtag16 beginnt für mich um 9:00 mit "Kreisel oder Cloud? Innovative IT-Projekte" https://opus4.kobv.de/opus4-bib-info/solrsearch/index/search/searchtype/collection/id/16342/rows/10 Bin gespannt.
December 3, 2024 at 5:10 PM
December 3, 2024 at 5:09 PM
`SolrSearch`. This impacts the confidentiality, integrity and availability of the whole XWiki installation. To reproduce on an instance, without being logged in, go to `<host>/xwiki/bin/get/Main/SolrSearch?media=rss&text=%7D%7D%7D%7B%7Basync%20async%3Dfalse%7D%7D%7B%7Bgroovy%7D%7Dprintln%28"Hello%20
February 22, 2025 at 12:00 AM
`SolrSearch`. This impacts the confidentiality, integrity and availability of the whole XWiki installation. To reproduce on an instance, without being logged in, go to `<host>/xwiki/bin/get/Main/SolrSearch?media=rss&text=%7D%7D%7D%7B%7Basync%20async%3Dfalse%7D%7D%7B%7Bgroovy%7D%7Dprintln%28"Hello%20
February 21, 2025 at 12:00 PM
@timovt.bsky.social trifft das vielleicht auf Eure Schriftenreihe zu?
(Juliane ich meine diese: cos.bibl.th-koeln.de/solrsearch/i...)
October 12, 2023 at 10:19 AM
XWiki SolrSearch Exploit Attempts (CVE-2025-24893) with link to Chicago Gangs/Rappers, (Mon, Nov 3rd)

XWiki describes itself as "The Advanced Open-Source Enterprise Wiki" and considers itself an alternative to Confluence and MediaWiki. In February, XWiki released an advisory (and…
#hackernews #news
XWiki SolrSearch Exploit Attempts (CVE-2025-24893) with link to Chicago Gangs/Rappers, (Mon, Nov 3rd)
XWiki describes itself as "The Advanced Open-Source Enterprise Wiki" and considers itself an alternative to Confluence and MediaWiki. In February, XWiki released an advisory (and patch) for an arbitrary remote code execution vulnerability. Affected was the SolrSearch component, which any user, even with minimal "Guest" privileges, can use. The advisory included PoC code, so it is a bit odd that it took so long for the vulnerability to be widely exploited.
isc.sans.edu
November 4, 2025 at 10:23 AM
XWiki SolrSearch Exploit Attempts (CVE-2025-24893) and Unexpected Links to Chicago Rap Culture

Introduction A recent vulnerability in Summary of the Exploit and Its Context In February 2025, XWiki released a security advisory addressing an arbitrary remote code execution (RCE) vulnerability…
XWiki SolrSearch Exploit Attempts (CVE-2025-24893) and Unexpected Links to Chicago Rap Culture
Introduction A recent vulnerability in Summary of the Exploit and Its Context In February 2025, XWiki released a security advisory addressing an arbitrary remote code execution (RCE) vulnerability affecting its SolrSearch module. This component is accessible even to users with minimal “Guest” privileges, making it particularly concerning for publicly exposed wikis. The advisory included proof-of-concept (PoC) code, yet widespread exploitation only began months later, despite reconnaissance scans being detected as early as July.
undercodenews.com
November 3, 2025 at 3:38 PM
Critical XWiki Eval Injection Vulnerability Demands Immediate Action

The Cybersecurity and Infrastructure Security Agency (CISA) has issued an urgent alert regarding CVE-2025-24893, a severe vulnerability in the XWiki Platform that allows unauthenticated users to execute arbitrary code remotely.…
Critical XWiki Eval Injection Vulnerability Demands Immediate Action
The Cybersecurity and Infrastructure Security Agency (CISA) has issued an urgent alert regarding CVE-2025-24893, a severe vulnerability in the XWiki Platform that allows unauthenticated users to execute arbitrary code remotely. This flaw, identified within the SolrSearch component of XWiki, represents a critical security risk for organizations leveraging the open-source wiki platform for collaboration or information sharing. With a CVSS score of 9.8, the vulnerability is both highly exploitable and potentially devastating, necessitating immediate remediation ahead of CISA’s November 20, 2025, deadline.
undercodenews.com
October 31, 2025 at 2:46 PM
CVE-2025-24893 - XWiki Platform SolrSearch Remote Code Execution
CVE ID : CVE-2025-24893

Published : Feb. 20, 2025, 8:15 p.m. | 39 minutes ago

Description : XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Any guest...
CVE-2025-24893 - XWiki Platform SolrSearch Remote Code Execution
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Any guest can perform arbitrary remote code execution through a request to `SolrSearch`. This impacts the confidentiality, integrity and availability of the whole XWiki installation. To reproduce on an instance, without being logged …
cvefeed.io
February 20, 2025 at 8:56 PM
米当局、「XWiki Platform」「Aria Operations」脆弱性を悪用リストに追加

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間2025年10月30日、「悪用が確認された脆弱性カタログ(KEV)」へあらたに2件の脆弱性を追加した。

「CVE-2025-24893」は、Wikiシステム「XWiki Platform」に確認された「evalインジェクション」の脆弱性。ゲストユーザーが「SolrSearch」へのリクエストにより、認証を必要とすることなく任意のコードを実行することが可能となる。
【セキュリティ ニュース】米当局、「XWiki Platform」「Aria Operations」脆弱性を悪用リストに追加(1ページ目 / 全1ページ):Security NEXT
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間2025年10月30日、「悪用が確認された脆弱性カタログ(KEV)」へあらたに2件の脆弱性を追加した。 :Security NEXT
www.security-next.com
November 3, 2025 at 9:06 PM
暗号通貨マイニング操作で悪用されたXWikiの脆弱性

人気のあるオープンソースエンタープライズウィキプラットフォームXWikiの臨界重度脆弱性は、ローエンドの暗号通貨マイニング操作の一環として野生で悪用されている、とVulnCheckは報告しています。

この問題は、CVE-2025-24893(CVSSスコア9.8)として追跡され、攻撃者は、埋め込まれたSolrエンジンを使用して全文検索を行うSolrSearchマクロにリクエストを送信することにより、任意のコードをリモートで実行できます。

www.securityweek.com/xwiki-vulner...
XWiki Vulnerability Exploited in Cryptocurrency Mining Operation
A vulnerability in the enterprise wiki platform XWiki has been exploited in the wild as part of a cryptocurrency mining operation.
www.securityweek.com
November 3, 2025 at 8:59 PM
Wir konnten die Zeitschrift "Hegau" für #regionaliaopen gewinnen. Nach und nach werden nun die einzelnen Artikel im #openaccess bereitgestellt. Begonnen haben wir mit Jahrgang 2020:

https://regionalia.blb-karlsruhe.de/solrsearch/index/search/searchtype/collection/id/21430
OPUS 4 | RegionaliaOpen | Hegau
regionalia.blb-karlsruhe.de
March 9, 2026 at 8:54 AM
Beitragsfolien der #vBIB25. Open Citizen Science ist online – gestern, heute, morgen
https://opus4.kobv.de/opus4-bib-info/solrsearch/index/search/searchtype/collection/id/17595/rows/10
BIB: OPUS-Publikationsserver | #vBIB25
opus4.kobv.de
December 5, 2025 at 5:50 AM
RondoDox botnet malware targets unpatched XWiki servers exploiting CVE-2025-24893 (CVSS 9.8), allowing arbitrary code execution via the "/bin/get/Main/SolrSearch" endpoint. The vulnerability was patched in XWiki versions 15.10.11, 16.4.1, and 16.5.0RC1 in February 2025.
RondoDox Exploits Unpatched XWiki Servers to Pull More Devices Into Its Botnet
thehackernews.com
November 18, 2025 at 12:36 PM
RondoDox、未修正のXWikiサーバーを悪用しボットネットにさらに多くのデバイスを取り込む

RondoDoxとして知られるボットネット型マルウェアが、攻撃者による任意のコード実行を可能にする重大なセキュリティ脆弱性を突いて、未修正のXWikiインスタンスを標的にしていることが確認されています。…
RondoDox、未修正のXWikiサーバーを悪用しボットネットにさらに多くのデバイスを取り込む
RondoDoxとして知られるボットネット型マルウェアが、攻撃者による任意のコード実行を可能にする重大なセキュリティ脆弱性を突いて、未修正のXWikiインスタンスを標的にしていることが確認されています。 問題となっている脆弱性はCVE-2025-24893(CVSSスコア:9.8)で、evalインジェクションバグです。これにより、任意のゲストユーザーが「/bin/get/Main/SolrSearch」エンドポイントへのリクエストを通じて、任意のリモートコード実行を行うことが可能となります。この脆弱性は、2025年2月下旬にXWiki 15.10.11、16.4.1、および16.5.0RC1でメンテナーによって修正されました。 この欠陥が少なくとも3月以降、実際に悪用されていた証拠はありましたが、VulnCheckが10月下旬に公開した際、暗号通貨マイナーを展開するための2段階攻撃チェーンの一部として、この脆弱性を武器化する新たな試みが観測されたことが明らかになりました。 その後、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、この脆弱性を既知の悪用済み脆弱性(KEV)カタログに追加し、連邦機関に対して11月20日までに必要な緩和策を適用するよう求めました。 金曜日に公開された最新のレポートで、VulnCheckは、それ以降、悪用の試みが急増し、11月7日に新たなピークに達し、11月11日にも再び急増したことを明らかにしました。これは、複数の脅威アクターがこの取り組みに参加していることによる、より広範なスキャン活動が行われていることを示しています。 これにはRondoDoxも含まれており、このボットネットは、HTTP、UDP、TCPプロトコルを用いた分散型サービス拒否(DDoS)攻撃を実行するために、脆弱なデバイスをボットネットに取り込む新たな悪用手法を急速に追加しています。サイバーセキュリティ企業によると、最初のRondoDoxによる悪用は2025年11月3日に観測されました。 他にも、暗号通貨マイナーの配布や、リバースシェルの確立、CVE-2025-24893用のNucleiテンプレートを使った一般的なプロービング活動など、この脆弱性を悪用する攻撃が観測されています。 これらの発見は、最適な保護を確保するために堅牢なパッチ管理の実践が必要であることを改めて示しています。 「CVE-2025-24893はよくある話です。最初に攻撃者が動き、その後多くが追随します」とVulnCheckのJacob Baines氏は述べています。「最初の悪用から数日以内に、ボットネット、マイナー、機会主義的なスキャナーがすべて同じ脆弱性を採用しているのを確認しました。」 翻訳元:
blackhatnews.tokyo
November 15, 2025 at 4:39 PM
XWikiの脆弱性が暗号通貨マイニングオペレーションで悪用される

人気のオープンソース企業向けWikiプラットフォームXWikiの重大な脆弱性が、低規模な暗号通貨マイニングオペレーションの一環として実際に悪用されていると、VulnCheckが報告しています。 この問題はCVE-2025-24893(CVSSスコア9.8)として追跡されており、攻撃者はSolrSearchマクロにリクエストを送信することで、リモートで任意のコードを実行することが可能です。このマクロは全文検索のために組み込みのSolrエンジンを使用しています。…
XWikiの脆弱性が暗号通貨マイニングオペレーションで悪用される
人気のオープンソース企業向けWikiプラットフォームXWikiの重大な脆弱性が、低規模な暗号通貨マイニングオペレーションの一環として実際に悪用されていると、VulnCheckが報告しています。 この問題はCVE-2025-24893(CVSSスコア9.8)として追跡されており、攻撃者はSolrSearchマクロにリクエストを送信することで、リモートで任意のコードを実行することが可能です。このマクロは全文検索のために組み込みのSolrエンジンを使用しています。 このマクロはGroovyで検索パラメータのサニタイズが不適切なため、リモートの認証されていない攻撃者が検索リクエストを作成し、悪意のあるコードを注入して、Webサーバーの権限で実行させることができます。 「この特定の脆弱性は、SolrSearchMacrosエンドポイントに提供されるtextパラメータの処理に存在します。問題は、システムコールを実行する前にユーザーが入力した文字列を適切に検証していないことに起因します。攻撃者はこの脆弱性を利用して、サービスアカウントのコンテキストでコードを実行することができます」とZDIのアドバイザリには記載されています。 この脆弱性を悪用されると、攻撃者は機密情報を漏洩させたり、調査業務を妨害したり、Webサーバーの実行ユーザー権限で任意のシステムコマンドを実行したりすることが可能になります。 このセキュリティ欠陥は、Trend MicroのJohn Kwakによって2024年5月に報告され、2024年6月にXWikiバージョン15.10.11、16.4.1、16.5.0RC1で修正されました。 バグの技術的詳細はおよそ半年後に明らかになり、NVDのアドバイザリが2月に公開されました。これを標的とした多数の概念実証(PoC)エクスプロイトが2025年初頭から利用可能となっています。 CrowdSecは今年初めに、この脆弱性が偵察目的で悪用されていることを観測しましたが、関連する活動の減少も指摘していました。現在、VulnCheckはCVE-2025-24893を悪用して暗号通貨マイナーを展開する実際の攻撃を確認したと述べています。 「我々は、ベトナムに位置する攻撃者からのXWikiカナリアに対する複数のエクスプロイト試行を観測しました。エクスプロイトは少なくとも20分間隔を空けた2段階のワークフローで進行します。最初の段階でダウンローダー(ファイルをディスクに書き込む)を用意し、2回目の段階でそれを実行します」とVulnCheckは述べています。 VulnCheckによると、これらの攻撃は低規模な暗号通貨マイニングオペレーションの一部とみられ、観測されたトラフィックは他の悪意ある活動とも関連付けられているIPアドレスから発信されています。 翻訳元:
blackhatnews.tokyo
October 29, 2025 at 10:57 AM
ダッソーおよびXWikiがアクティブな攻撃を受ける — CISAが重大な脆弱性の悪用を確認

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)およびVulnCheckによると、脅威アクターがDassault Systèmes DELMIA AprisoおよびXWikiに影響を与える複数のセキュリティ脆弱性を積極的に悪用しています。 脆弱性は以下の通りです: CVE-2025-6204(CVSSスコア:8.0) - Dassault Systèmes DELMIA Aprisoにおけるコードインジェクションの脆弱性で、攻撃者が任意のコードを実行できる可能性があります。…
ダッソーおよびXWikiがアクティブな攻撃を受ける — CISAが重大な脆弱性の悪用を確認
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)およびVulnCheckによると、脅威アクターがDassault Systèmes DELMIA AprisoおよびXWikiに影響を与える複数のセキュリティ脆弱性を積極的に悪用しています。 脆弱性は以下の通りです: CVE-2025-6204(CVSSスコア:8.0) - Dassault Systèmes DELMIA Aprisoにおけるコードインジェクションの脆弱性で、攻撃者が任意のコードを実行できる可能性があります。 CVE-2025-6205(CVSSスコア:9.1) - Dassault Systèmes DELMIA Aprisoにおける認可欠如の脆弱性で、攻撃者がアプリケーションへの特権アクセスを取得できる可能性があります。 CVE-2025-24893(CVSSスコア:9.8) - XWikiにおける動的評価呼び出し(いわゆるevalインジェクション)での入力の不適切な無害化の脆弱性で、任意のゲストユーザーが「/bin/get/Main/SolrSearch」エンドポイントへのリクエストを通じて任意のリモートコード実行を行うことができます。 CVE-2025-6204およびCVE-2025-6205は、DELMIA Aprisoのリリース2020からリリース2025までのバージョンに影響します。これらはダッソー・システムズによって8月初旬に修正されました。 興味深いことに、これら2件の脆弱性が既知の悪用脆弱性(KEV)カタログに追加されたのは、CISAが同じ製品の別の重大な脆弱性(CVE-2025-5086、CVSSスコア:9.0)の悪用を警告した約1か月後であり、SANS Internet Storm Centerが実際の攻撃試行を検知した1週間後でした。これらの攻撃が関連しているかどうかは現時点では不明です。 CVE-2025-24893を標的とした悪用試行を検知したVulnCheckによると、この脆弱性は暗号資産マイナーを配信する2段階の攻撃チェーンの一部として悪用されています。CrowdSecおよびCybleによれば、この脆弱性は2025年3月にはすでに実際の攻撃で兵器化されていたとされています。 「我々のXWikiカナリアに対して、ベトナムに位置する攻撃者から複数の悪用試行が観測されました」とVulnCheckのJacob Baines氏は述べています。「悪用は少なくとも20分間隔を空けた2回のワークフローで進行します。最初の段階でダウンローダー(ファイルを書き込み)を配置し、2回目の段階でそれを実行します。」 ペイロードはwgetを使用して「193.32.208[.]24:8080」からダウンローダー(「x640」)を取得し、「/tmp/11909」場所に書き込みます。ダウンローダーはさらに同じサーバーから2つの追加ペイロードを取得するシェルコマンドを実行します: x521:暗号資産マイナー「193.32.208[.]24:8080/rDuiQRKhs5/tcrond」を取得 x522:XMRigやKinsingなどの競合マイナーを停止し、c3pool.orgの設定でマイナーを起動 VulnCheckによると、攻撃トラフィックはベトナムに位置するIPアドレス(「123.25.249[.]88」)から発信されており、2025年10月26日現在、AbuseIPDBでブルートフォース試行を行った悪質なIPとしてフラグ付けされています。 アクティブな悪用が続いていることから、ユーザーはできるだけ早く必要なアップデートを適用し、脅威から身を守ることが推奨されます。複数の民間行政機関(FCEB)は、2025年11月18日までにDELMIA Aprisoの脆弱性を修正することが求められています。 翻訳元:
blackhatnews.tokyo
October 29, 2025 at 8:35 AM