
Exploit per CVE-2025-32429 – SQLi nell'API REST di XWiki (getdeleteddocuments.vm).
Autore: Byte Reaper
Telegram: @ByteReaper0
CVE: CVE‑2025‑32429
Vulnerabilità: Blind SQL Injection nell'API REST LiveData di XWiki
File interessato: getdeleteddocuments.vm (parametro sort)
Una vulnerabilità di SQL Injection cieca esiste nell'endpoint REST LiveData della piattaforma XWiki quando si utilizza il parametro sort in getdeleteddocuments.vm. Un attaccante può iniettare frammenti SQL arbitrari, sfruttando payload basati sul tempo (SLEEP) o query basate su unione per enumerare i contenuti del database.
Questo repository fornisce un Proof‑of‑Concept basato su C che:
Compila:
gcc -o exploit exploit.c argparse.c -lcurl
./exploit -u <BASE_URL> [-c cookies.txt] [-v]
-u, --url : URL base dell'istanza XWiki target
-c, --cookies : (Opzionale) Percorso del jar dei cookie per sessioni autenticate
-v, --verbose : Abilita output di debug dettagliato
Test non autenticato contro un'istanza pubblica
./exploit -u http://victim.com
Utilizzo di cookie per contesto autenticato
./exploit -u https://intranet.xwiki.local -c session.txt -v
Rilevamento WAF
Invia un payload benigno con User-Agent: sqlmap
Controlla codici HTTP di blocco (403/404/503), reindirizzamenti insoliti, ritardi temporali, parole chiave di firma nella risposta e reset di connessione
Ciclo di sfruttamento
Itera attraverso payload SQL predefiniti: controlli booleani, iniezioni SLEEP(), query union
Misura il tempo totale della richiesta (CURLINFO_TOTAL_TIME) per rilevare iniezioni basate sul tempo
Cerca nel corpo della risposta parole chiave SQL (select, union, ecc.) per confermare il successo dell'iniezione
Aggiornare XWiki a una versione in cui getdeleteddocuments.vm sanifichi correttamente il parametro sort.
Applicare query parametrizzate o una whitelist dei campi di ordinamento consentiti.
Implementare un WAF o un livello di validazione dell'input che normalizzi e rifiuti metacaratteri SQL inaspettati nei parametri.
MIT