
Exploit pour CVE-2025-32429 – SQLi dans l'API REST de XWiki (getdeleteddocuments.vm).
Auteur : Byte Reaper
Telegram : @ByteReaper0
CVE : CVE‑2025‑32429
Vulnérabilité : Injection SQL aveugle dans l'API REST XWiki LiveData
Fichier affecté : getdeleteddocuments.vm (paramètre sort)
Une vulnérabilité d'injection SQL aveugle existe dans le point de terminaison REST LiveData de la plateforme XWiki lors de l'utilisation du paramètre sort dans getdeleteddocuments.vm. Un attaquant peut injecter des fragments SQL arbitraires, en exploitant des charges utiles basées sur le temps (SLEEP) ou des requêtes de type UNION pour énumérer le contenu de la base de données.
Ce dépôt fournit une preuve de concept en C qui :
Compilation :
gcc -o exploit exploit.c argparse.c -lcurl
./exploit -u <BASE_URL> [-c cookies.txt] [-v]
-u, --url : URL de base de l'instance XWiki cible
-c, --cookies : (Facultatif) Chemin vers le fichier de cookies pour les sessions authentifiées
-v, --verbose : Activer la sortie de débogage verbose
Exemples
Test non authentifié contre une instance publique
./exploit -u http://victim.com
Utilisation de cookies pour un contexte authentifié
./exploit -u https://intranet.xwiki.local -c session.txt -v
Détection WAF
Envoie une charge utile bénigne avec User-Agent: sqlmap
Vérifie les codes HTTP de blocage (403/404/503), les redirections inhabituelles, les délais temporels, les mots-clés de signature dans la réponse et les réinitialisations de connexion
Boucle d'exploitation
Parcourt les charges utiles SQL prédéfinies : vérifications booléennes, injections SLEEP(), requêtes UNION
Mesure le temps total de la requête (CURLINFO_TOTAL_TIME) pour détecter une injection basée sur le temps
Recherche dans le corps de la réponse des mots-clés SQL (select, union, etc.) pour confirmer le succès de l'injection
Mettez à niveau XWiki vers une version où getdeleteddocuments.vm nettoie correctement le paramètre sort.
Utilisez des requêtes paramétrées ou une liste blanche des champs de tri autorisés.
Déployez un WAF ou une couche de validation d'entrée qui normalise et rejette les métacaractères SQL inattendus dans les paramètres.
MIT