CVE-2025-32429
منصة XWiki عرضة لحقن SQL عبر معامل الفرز في قالب getdeleteddocuments.vm
- تم النشر
- 24/07/2025
- محدث
- 25/07/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/07/2025
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
منصة XWiki هي منصة ويكي عامة تقدم خدمات وقت التشغيل للتطبيقات المبنية فوقها. في الإصدارات 9.4-rc-1 حتى 16.10.5 و17.0.0-rc-1 حتى 17.2.2، يمكن لأي شخص حقن SQL باستخدام معامل sort في getdeleteddocuments.vm. يتم حقنه كما هو كقيمة ORDER BY. تم إصلاح هذا في الإصدارين 16.10.6 و17.3.0-rc-1.
المصادر
3- CVE-2025-32429-Checkerالماسح الضوئي
ماسح ثغرات مبني على بايثون لاكتشاف حقن SQL من نوع CVE-2025-32429 في منصات XWiki. يدعم الفحص الفردي/الجماعي، كشف جدار الحماية (WAF)، الكشف القائم على الوقت/الخطأ، وتعدد الخيوط.
استغلال إثبات المفهوم لثغرة CVE-2025-32429 (حقن SQL في العبارات المُجهزة في PHP PDO) – لأغراض تعليمية وبحوث أمنية فقط
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.