
Exploit para CVE-2025-32429 – SQLi en XWiki REST API (getdeleteddocuments.vm).
Autor: Byte Reaper
Telegram: @ByteReaper0
CVE: CVE‑2025‑32429
Vulnerabilidad: Inyección SQL Ciega en la API REST de XWiki LiveData
Archivo Afectado: getdeleteddocuments.vm (parámetro sort)
Existe una vulnerabilidad de Inyección SQL Ciega en el endpoint REST LiveData de la plataforma XWiki al usar el parámetro sort en getdeleteddocuments.vm. Un atacante puede inyectar fragmentos SQL arbitrarios, aprovechando cargas útiles basadas en tiempo (SLEEP) o consultas basadas en UNION para enumerar el contenido de la base de datos.
Este repositorio proporciona una Prueba de Concepto basada en C que:
Compilar:
gcc -o exploit exploit.c argparse.c -lcurl
./exploit -u <BASE_URL> [-c cookies.txt] [-v]
-u, --url : URL base de la instancia XWiki objetivo
-c, --cookies : (Opcional) Ruta al archivo de cookies para sesiones autenticadas
-v, --verbose : Activar salida de depuración detallada
Ejemplos
Prueba no autenticada contra instancia pública
./exploit -u http://victim.com
Usando cookies para contexto autenticado
./exploit -u https://intranet.xwiki.local -c session.txt -v
Detección de WAF
Envía una carga útil benigna con User-Agent: sqlmap
Verifica códigos HTTP de bloqueo (403/404/503), redirecciones inusuales, retardos temporales, palabras clave de firma en la respuesta y reinicios de conexión
Bucle de explotación
Itera a través de cargas útiles SQL predefinidas: comprobaciones booleanas, inyecciones SLEEP(), consultas UNION
Mide el tiempo total de solicitud (CURLINFO_TOTAL_TIME) para detectar inyección basada en tiempo
Busca en el cuerpo de la respuesta palabras clave SQL (select, union, etc.) para confirmar el éxito de la inyección
Actualizar XWiki a una versión donde getdeleteddocuments.vm sanitice adecuadamente el parámetro sort.
Aplicar consultas parametrizadas o lista blanca de campos sort permitidos.
Implementar un WAF o una capa de validación de entrada que normalice y rechace metacaracteres SQL inesperados en los parámetros.
MIT