
针对 CVE-2025-32429 的漏洞利用 – XWiki REST API 中的 SQL 注入 (getdeleteddocuments.vm)
作者: Byte Reaper
Telegram: @ByteReaper0
CVE: CVE‑2025‑32429
漏洞: XWiki LiveData REST API中的盲SQL注入
受影响文件: getdeleteddocuments.vm (sort参数)
XWiki平台LiveData REST端点在使用getdeleteddocuments.vm的sort参数时存在盲SQL注入漏洞。攻击者可注入任意SQL片段,利用基于时间的负载(SLEEP)或联合查询来枚举数据库内容。
本仓库提供了一个基于C语言的概念验证,具有以下功能:
编译:
gcc -o exploit exploit.c argparse.c -lcurl
./exploit -u <BASE_URL> [-c cookies.txt] [-v]
-u, --url : 目标XWiki实例的基础URL
-c, --cookies : (可选) 用于认证会话的cookie文件路径
-v, --verbose : 启用详细的调试输出
示例
针对公共实例的未认证测试
./exploit -u http://victim.com
使用cookie进行认证上下文
./exploit -u https://intranet.xwiki.local -c session.txt -v
WAF检测
发送一个无害的负载,User-Agent: sqlmap
检查阻塞HTTP状态码(403/404/503)、异常重定向、时间延迟、响应中的特征关键词以及连接重置
利用循环
遍历预定义的SQL负载:布尔检查、SLEEP()注入、联合查询
测量总请求时间(CURLINFO_TOTAL_TIME)以检测基于时间的注入
搜索响应体中SQL关键词(select, union等)以确认注入成功
将XWiki升级到getdeleteddocuments.vm正确清理sort参数的版本。
应用参数化查询或白名单允许的排序字段。
部署WAF或输入验证层,对参数进行规范化并拒绝意外的SQL元字符。
MIT