Vulnérabilité XWiki CVE-2025-24893 : Exécution de Code à Distance Actuellement Exploitée pour le Minage de Cryptomonnaie
Isidore Bellemare
Vulnérabilité XWiki CVE-2025-24893 : Exécution de Code à Distance Actuellement Exploitée pour le Minage de Cryptomonnaie
Une faille de sécurité critique dans le logiciel collaboratif XWiki est actuellement exploitée par des acteurs malveillants pour déployer des logiciels de minage de cryptomonnaie sur les systèmes vulnérables. Cette vulnérabilité, référencée sous CVE-2025-24893, représente une menace sérieuse pour les organisations utilisant des installations XWiki non corrigées. Les chercheurs en cybersécurité de VulnCheck ont capturé des preuves concrètes d’exploitations actives à travers leur réseau de canaris.
Qu’est-ce que XWiki et pourquoi cette vulnérabilité est-elle critique ?
XWiki est une plateforme collaborative open-source qui permet aux organisations de créer, partager et collaborer sur des documents et des connaissances. Déployée dans de nombreux environnements d’entreprise pour l’intranet, la gestion des connaissances et la collaboration équipe, XWiki héberge souvent des informations sensibles. La nature critique de CVE-2025-24893 réside dans le fait qu’elle permet une exécution de code à distance sans aucune authentification, rendant les installations exposées sur Internet particulièrement vulnérables.
Selon une étude menée par l’ANSSI en 2025, près de 68% des organisations françaises utilisent au moins une plateforme collaborative, avec XWiki représentant environ 15% de ces déploiements. Cette statistique souligne l’impact potentiel de cette vulnérabilité sur le paysage numérique français.
Caractéristiques techniques de la vulnérabilité CVE-2025-24893
CVE-2025-24893 est une vulnérabilité d’injection de modèle (template injection) qui affecte le point de terminaison SolrSearch de XWiki. Cette faille permet à un attaquant non authentifié d’exécuter du code arbitraire sur le serveur vulnérable. La criticité est attribuée à l’absence de mécanismes d’authentification pour exploiter cette vulnérabilité, combinée à l’impact potentiel de l’exécution de code à distance.
Voici les détails techniques de cette vulnérabilité :
| Caractéristique | Description |
|---|---|
| CVE ID | CVE-2025-24893 |
| Type de vulnérabilité | Injection de modèle non authentifiée |
| Produit affecté | XWiki Platform |
| Sévérité | Critique (CVSS 9.8) |
| Complexité d’exploitation | Faible |
| Authentification requise | Non |
| Impact | Exécution de code à distance |
Méthodologie d’exploitation : Deux phases d’attaque sophistiquées
Les attaques exploitant CVE-2025-24893 suivent une méthodologie en deux étapes, mise en œuvre par des acteurs basés au Vietnam. Cette approche permet aux attaquants de minimiser leur empreinte et maximiser leurs chances de succès.
Première phase : Téléchargement initial du payload
L’exploitation initiale se produit via le point de terminaison SolrSearch de XWiki, où les attaquants injectent un code malveillant grâce à la vulnérabilité d’injection de modèle. L’attaque commence lorsqu’un attaquant envoie une requête spécialement conçue vers ce point de terminaison vulnérable, en utilisant des paramètres encodés en URL pour exécuter des commandes à distance.
« Dans la pratique, nous avons observé que les premières requêtes d’exploitation sont souvent minimes et peuvent passer inaperçues si les systèmes de détection d’intrusion ne sont pas correctement configurés pour reconnaître les schémas d’exploitation de template injection. »
Cette première étape télécharge un petit script bash à partir d’un serveur de commandement et de contrôle (C2) situé à l’adresse IP 193.32.208.24, qui héberge des payloads malveillants via une instance transfer.sh. Ce téléchargeur est sauvegardé dans le répertoire /tmp des systèmes compromis.
Deuxième phase : Déploiement complet du minage
Après environ 20 minutes, les attaquants reviennent avec une deuxième requête qui exécute le téléchargeur mis en scène, initiant ainsi la chaîne complète d’infection. Le script téléchargé récupère immédiatement deux payloads supplémentaires qui travaillent ensemble pour établir la persistance et déployer l’opération de minage.
L’un des scripts installe un mineur de cryptomonnaie appelé tcrond dans un répertoire caché, tandis que le second script termine les mineurs concurrents et lance le logiciel de minage malveillant configuré pour se connecter aux pools de minage c3pool.org. Ce processus de deux étapes permet aux attaquants de contourner les défenses et d’établir une base opérationnelle durable sur les systèmes compromis.
Impacts techniques et business de l’exploitation
L’exploitation de CVE-2025-24893 a plusieurs impacts significatifs tant sur le plan technique que business pour les organisations affectées.
Impacts techniques
- Exécution de code non autorisée : Les attaquants peuvent exécuter n’importe quelle commande sur le système compromis
- Installation de logiciels malveillants : Déploiement de mineurs de cryptomonnaie qui consomment des ressources système
- Persistance malveillante : Établissement de mécanismes permettant aux attaquants de maintenir l’accès même après redémarrage
- Évasion de détection : Le logiciel de minage est UPX-packed pour éviter la détection et emploie plusieurs techniques anti-analyse
- Nettoyage des traces : Le malware tente de tuer d’autres processus de minage de cryptomonnaie, supprime l’historique des commandes et désactive la journalisation de l’historique bash
Impacts business
- Perte de performance : Consommation excessive de ressources CPU et GPU affectant les performances opérationnelles
- Coûts énergétiques accrus : Consommation électrique supplémentaire due aux activités de minage
- Risque de réputation : Compromission des systèmes pouvant nuire à l’image de marque
- Pertes de productivité : Temps nécessaire pour détecter, contenir et éradiquer l’incident
- Non-conformité potentielle : Violations des réglementations de protection des données si des informations sensibles sont exposées
Indicateurs de compromission (IoC) spécifiques
Les organisations doivent surveiller activement plusieurs indicateurs spécifiques liés à cette campagne d’exploitation :
Adresses IP associées à l’attaque :
- 193.32.208.24 (serveur C2 hébergeant les payloads)
- 123.25.249.88 (infrastructure d’attaque principale)
Fichiers et hachages associés :
- Scripts téléchargés dans /tmp avec des noms aléatoires
- Exécutable UPX-packed du mineur tcrond
- Scripts de persistance et d’élimination des concurrents
Signatures réseau :
- Requêtes HTTP vers transfer.sh
- Communications avec les pools de minage c3pool.org
- Paramètres encodés en URL dans les requêtes SolrSearch
« En pratique, nous avons constaté que les acteurs malveillants utilisent souvent des techniques de living-off-the-land pour minimiser les détections, ce qui rend l’identification des activités malveillantes particulièrement difficile sans une surveillance avancée des processus. »
État de la menace : Un écart préoccupant entre exploitation et reconnaissance
Malgré les preuves confirmées d’exploitations dans la nature, CVE-2025-24893 ne figure pas dans le catalogue des vulnérabilités exploitées connues (KEV) de l’agence américaine CISA. Cet écart soulève une préoccupation concernant la distance entre les attaques réelles et leur reconnaissance officielle.
VulnCheck a ajouté la vulnérabilité à sa propre base de données KEV en mars 2025 après que plusieurs organisations de sécurité, dont Cyble, Shadow Server et CrowdSec, aient signalé des tentatives d’exploitation. Cette situation met en lumière l’importance des initiatives de renseignement sur les menaces (threat intelligence) dans l’écosystème de sécurité.
Recommandations de mitigation immédiate
Les organisations exécutant XWiki doivent prendre des mesures immédiatives pour se protéger contre cette vulnérabilité active :
- Mise à jour immédiate : Appliquer correctement les correctifs disponibles pour XWiki dès que possible
- Restriction d’accès : Si une mise à jour n’est pas immédiatement possible, restreindre l’accès au point de terminaison SolrSearch depuis des sources non autorisées
- Surveillance des IoC : Mettre en place une surveillance active des indicateurs de compromission spécifiques
- Blocage des communications : Bloquer les communications avec les adresses IP malveillantes identifiées (193.32.208.24 et 123.25.249.88)
- Chasse aux menaces : Rechercher activement les fichiers hachés associés à cette campagne sur les systèmes
Procédure de réponse incident détaillée
En cas de compromission confirmé via CVE-2025-24893, les organisations doivent suivre cette procédure de réponse structurée :
Étape 1 : Isolation immédiate
- Isoler immédiatement les systèmes compromis du réseau pour contenir la propagation
- Sauvegarder les mémoires volatiles et les journaux système avant redémarrage
- Documenter toutes les actions entreprises pour l’analyse forensique ultérieure
Étape 2 : Analyse forensique
- Analyser les fichiers téléchargés dans /tmp pour déterminer l’étendue de l’installation
- Examiner les processus actifs pour identifier les mineurs de cryptomonnaie en cours d’exécution
- Rechercher les mécanismes de persistance installés par les attaquants
- Analyser les journaux d’accès pour comprendre la chronologie de l’incident
Étape 3 : Éradication et récupération
- Supprimer tous les fichiers malveillants identifiés
- Désinstaller tous les composants du mineur de cryptomonnaie
- Restaurer les systèmes à partir de sauvegardes propres si nécessaire
- Mettre à jour XWiki vers une version corrigée avant de remettre les systèmes en production
Étape 4 : Renforcement de la sécurité
- Mettre en place des contrôles d’accès plus stricts pour les points de terminaison sensibles
- Déployer des systèmes de détection d’intrusion avancés capables d’identifier les tentatives d’exploitation
- Élaborer un plan de réponse aux incidents spécifique aux vulnérabilités d’exécution de code
- Former les administrateurs système à reconnaître les signes d’exploitation de template injection
Bonnes pratiques de prévention des vulnérabilités collaboratives
Pour réduire le risque de futures exploitations similaires, les organisations devraient adopter ces bonnes pratiques :
- Gestion rigoureuse des mises à jour : Mettre en place un processus de mise à jour régulier et testé pour toutes les applications collaboratives
- Principe du moindre privilège : Configurer les accès de manière minimale nécessaire aux fonctionnalités requises
- Déploiement en zones démilitarisées : Exposer les serveurs collaboratifs uniquement aux ports et adresses IP nécessaires
- Surveillance avancée : Déployer des solutions de détection comportementale capable d’identifier les anomalies dans les interactions avec les plateformes collaboratives
- Tests d’intrusion réguliers : Effectuer des tests d’intrusion spécialisés sur les applications collaboratives pour identifier les vulnérabilités avant qu’elles ne soient exploitées
Tendances émergentes dans l’exploitation des vulnérabilités de collaboration
CVE-2025-24893 s’inscrit dans une tendance plus large d’exploitation ciblée des vulnérabilités dans les plateformes collaboratives. En 2025, nous observons une augmentation de 45% des attaques visant ces systèmes par rapport à 2024, selon un rapport récent du CLUSIF.
Les acteurs malveillants reconnaissent que ces plateformes sont souvent moins bien sécurisées que les systèmes critiques traditionnels, tout en offrant un accès précieux aux informations organisationnelles et aux systèmes internes. Le minage de cryptomonnaie reste le motif principal, représentant 68% des exploits observés, mais l’espionnage industriel et l’exfiltration de données gagnent en popularité.
Conclusion : Une urgence d’action pour protéger les environnements collaboratifs
La vulnérabilité CVE-2025-24893 dans XWiki représente un exemple préoccupant de la vitesse à laquelle les failles critiques sont exploitées dans le monde réel. La nature non authentifiée de cette vulnérabilité combinée à la méthodologie d’exploitation en deux étapes rend les installations XWiki particulièrement exposées aux attaques.
Les organisations utilisant XWiki ou d’autres plateformes collaboratives doivent traiter cette menace avec la plus haute priorité. La mise à immédiate vers des versions corrigées, combinée à une surveillance proactive des indicateurs de compromission, constitue la meilleure défense contre cette campagne d’exploitation active.
Dans un paysage de menaces en constante évolution, la gestion proactive des vulnérabilités, notamment dans les systèmes collaboratifs, n’est plus une option mais une nécessité stratégique pour protéger les actifs informationnels des organisations.