0x00 前言
XWiki是一个开源的企业级知识管理平台,它使用Java编写,并提供了一个完整的框架用于创建、管理和分享信息。XWiki采用Wiki概念,允许团队成员通过Web界面协作编辑文档。其核心特性包括强大的版本控制、权限管理、模板和宏系统以及多语言支持。
0x01 漏洞描述
通过getdeleteddocuments.vm的sort参数注入SQL语句操纵数据库查询,导致数据泄露、数据篡改或拒绝服务等严重后果。
0x02 CVE编号
CVE-2025-32429
0x03 影响版本
9.4-rc-1 <= XWiki < 16.10.6
17.0.0-rc-1 <= XWiki < 17.3.0-rc-1
0x04 漏洞详情
POC:
https://github.com/byteReaper77/CVE-2025-32429
0x05 参考链接
https://jira.xwiki.org/browse/XWIKI-23093