CVE-2025-32429
XWiki Platform getdeleteddocuments.vm टेम्पलेट सॉर्ट पैरामीटर के माध्यम से SQL इंजेक्शन के लिए संवेदनशील है
- प्रकाशित
- 24 जुल॰ 2025
- अद्यतन
- 25 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 जुल॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XWiki Platform एक सामान्य विकी प्लेटफ़ॉर्म है जो इसके ऊपर बनाए गए अनुप्रयोगों के लिए रनटाइम सेवाएँ प्रदान करता है। संस्करण 9.4-rc-1 से 16.10.5 और 17.0.0-rc-1 से 17.2.2 में, किसी भी व्यक्ति के लिए getdeleteddocuments.vm के sort पैरामीटर का उपयोग करके SQL इंजेक्ट करना संभव है। इसे ORDER BY मान के रूप में ज्यों का त्यों इंजेक्ट किया जाता है। यह संस्करण 16.10.6 और 17.3.0-rc-1 में ठीक किया गया है।
स्रोत
3- CVE-2025-32429-Checkerस्कैनर
CVE-2025-32429 SQL इंजेक्शन का पता लगाने के लिए XWiki प्लेटफ़ॉर्म पर Python-आधारित भेद्यता स्कैनर। एकल/बल्क स्कैनिंग, WAF पहचान, समय/त्रुटि-आधारित पहचान और मल्टी-थ्रेडिंग का समर्थन करता है।
CVE-2025-32429 (PHP PDO तैयार स्टेटमेंट में SQL इंजेक्शन) के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण – केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।