
Эксплойт для CVE-2025-32429 – SQLi в XWiki REST API (getdeleteddocuments.vm).
Автор: Byte Reaper
Telegram: @ByteReaper0
CVE: CVE‑2025‑32429
Уязвимость: Blind SQL Injection в XWiki LiveData REST API
Затрагиваемый файл: getdeleteddocuments.vm (параметр sort)
Слепая SQL-инъекция существует в конечной точке XWiki LiveData REST при использовании параметра sort в getdeleteddocuments.vm. Злоумышленник может внедрять произвольные SQL-фрагменты, используя времязависимые нагрузки (SLEEP) или запросы на основе UNION для перечисления содержимого базы данных.
Этот репозиторий предоставляет Proof‑of‑Concept на C, который:
Сборка:
gcc -o exploit exploit.c argparse.c -lcurl
./exploit -u <БАЗОВЫЙ_URL> [-c cookies.txt] [-v]
-u, --url : Базовый URL целевого экземпляра XWiki
-c, --cookies : (Необязательно) Путь к файлу cookie-банки для аутентифицированных сессий
-v, --verbose : Включить подробный отладочный вывод
Неаутентифицированная проверка публичного экземпляра
./exploit -u http://victim.com
Использование cookies для аутентифицированного контекста
./exploit -u https://intranet.xwiki.local -c session.txt -v
Обнаружение WAF
Отправляет безвредную нагрузку с User-Agent: sqlmap
Проверяет коды блокировки HTTP (403/404/503), необычные перенаправления, временные задержки, сигнатурные ключевые слова в ответе и сбросы соединения
Цикл эксплуатации
Перебирает предопределённые SQL-нагрузки: булевы проверки, инъекции SLEEP(), UNION-запросы
Измеряет общее время запроса (CURLINFO_TOTAL_TIME) для обнаружения времязависимой инъекции
Ищет в теле ответа ключевые слова SQL (select, union и т.д.) для подтверждения успешной инъекции
Обновите XWiki до версии, где в getdeleteddocuments.vm правильно очищается параметр sort.
Применяйте параметризованные запросы или разрешённый список допустимых полей сортировки.
Разверните WAF или уровень проверки ввода, который нормализует и отклоняет неожиданные SQL-метасимволы в параметрах.
MIT