CVE-2025-32969
org.xwiki.platform:xwiki-platform-rest-server allows SQL injection in query endpoint of REST API
En resumen
La API REST de XWiki permite que usuarios no autenticados inyecten comandos SQL maliciosos en las consultas de base de datos, eludiendo la protección HQL. Esto puede exponer datos sensibles como contraseñas o permitir modificación y eliminación de registros.
Detalle técnico
Un atacante remoto no autenticado puede escapar del contexto de ejecución HQL a través del endpoint de consulta de la API REST para realizar una inyección SQL ciega (CWE-89) en la base de datos backend. La vulnerabilidad omite controles de acceso incluso cuando la visualización/edición anónima está deshabilitada, permitiendo la extracción de información confidencial o la ejecución de comandos UPDATE/INSERT/DELETE arbitrarios.
Resumen generado y traducido por IA a partir de la descripción oficial.
XWiki is a generic wiki platform. In versions starting from 1.8 and prior to 15.10.16, 16.4.6, and 16.10.1, it is possible for a remote unauthenticated user to escape from the HQL execution context and perform a blind SQL injection to execute arbitrary SQL statements on the database backend, including when "Prevent unregistered users from viewing pages, regardless of the page rights" and "Prevent unregistered users from editing pages, regardless of the page rights" options are enabled. Depending on the used database backend, the attacker may be able to not only obtain confidential information such as password hashes from the database, but also execute UPDATE/INSERT/DELETE queries. This issue has been patched in versions 16.10.1, 16.4.6 and 15.10.16. There is no known workaround, other than upgrading XWiki.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
xwiki · xwiki-platform¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →