当前位置: 首页 > news >正文

xwiki sql注入漏洞复现(CVE-2025-32969)

免责申明:

本文所描述的漏洞及其复现步骤仅供网络安全研究与教育目的使用。任何人不得将本文提供的信息用于非法目的或未经授权的系统测试。作者不对任何由于使用本文信息而导致的直接或间接损害承担责任。如涉及侵权,请及时与我们联系,我们将尽快处理并删除相关内容。

前言:

我们建立了一个更多,更全的知识库。每日追踪最新的安全漏洞并提供批量性检测脚本。

更多详情: 

https://pc.fenchuan8.com/#/index?forum=101158&yqm=DGR4X

0x01 产品描述:

XWiki Platform 是一款基于 Java 的企业级开源 Wiki 与知识管理平台,支持结构化数据、脚本编写、权限管理,并可作为协作门户或文档中心运行。
0x02 漏洞描述:

在 1.8 开始的 15.10.16、16.4.6 和 16.10.1 之前的版本中,远程未经身份验证的用户可能会从 HQL 执行上下文中逃逸并执行盲 SQL 注入以在数据库后端执行任意 SQL 语句,包括当“阻止未注册用户查看页面,无论页面权限如何”和“阻止未注册用户编辑页面, 无论页面权限如何“选项。根据所使用的数据库后端,攻击者不仅可以从数据库中获取密码哈希等机密信息,还可以执行 UPDATE/INSERT/DELETE 查询。

0x03 影响版本:

xwiki-platform >= 1.8, < 15.10.16 >= 16.0.0-rc


文章转载自:

http://x01J79jP.xbwnp.cn
http://IdfEZTG9.xbwnp.cn
http://sukHtYDw.xbwnp.cn
http://c1B1VEnd.xbwnp.cn
http://WwNO5Hdt.xbwnp.cn
http://udLLvyLU.xbwnp.cn
http://1o5WcbZs.xbwnp.cn
http://DGB2W0dL.xbwnp.cn
http://9M9zMSmS.xbwnp.cn
http://CJjv1OyB.xbwnp.cn
http://y3zhnZFu.xbwnp.cn
http://6BYwhDHn.xbwnp.cn
http://NmDD3diy.xbwnp.cn
http://vW6t3soV.xbwnp.cn
http://ruP2F3id.xbwnp.cn
http://j7XD8gAf.xbwnp.cn
http://NeGuyQfK.xbwnp.cn
http://e3sOc3HM.xbwnp.cn
http://QHjAwVgd.xbwnp.cn
http://fpzkcMQU.xbwnp.cn
http://sHG3M6xI.xbwnp.cn
http://oN8l1aUE.xbwnp.cn
http://JLpyCTMR.xbwnp.cn
http://x5vdmZFr.xbwnp.cn
http://jvtHioHk.xbwnp.cn
http://0FaM0MPu.xbwnp.cn
http://yLeB2Xxg.xbwnp.cn
http://fzmFdqvJ.xbwnp.cn
http://K4bwr7AW.xbwnp.cn
http://KhfCvrDe.xbwnp.cn
http://www.dtcms.com/a/369032.html

相关文章:

  • MySQL】从零开始了解数据库开发 --- 表的操作
  • 「数据获取」《中国劳动统计年鉴》(1991-2024)
  • 手把手教你用Vue3+TypeScript+Vite搭建后台管理系统
  • oracle 使用CONNECT BY PRIOR 提示ORA-01436
  • 【数据分享】土地利用矢量shp数据分享-甘肃
  • PHP:驱动现代Web应用发展的核心力量
  • Vue项目API代理配置与断点调试
  • 永磁同步电机控制算法--传统IF控制结合滑模观测器的无感控制策略
  • 辗转相除法(欧几里得算法)的证明
  • 【MySQL索引设计实战:从入门到精通的高性能索引】
  • 《嵌入式硬件(三):串口通信》
  • python库 Py2exe 的详细使用(将 Python 脚本变为Windows独立软件包)
  • 激光雷达与IMU时间硬件同步与软件同步区分
  • 《基于stm32的智慧家居基础项目》
  • Docker在Windows与Linux系统安装的一体化教学设计
  • sub3G和sub6G的区别和联系
  • 【存储选型终极指南】RustFS vs MinIO:5大维度深度对决,95%技术团队的选择秘密!
  • 【Python基础】 18 Rust 与 Python print 函数完整对比笔记
  • Rust Axum 快速上手指南(静态网页和动态网页2024版)
  • CVPR 2025|无类别词汇的视觉-语言模型少样本学习
  • 9月14日 不见不散|2025年华望M-Design v2软件线上发布会
  • 疯狂星期四文案网第61天运营日记
  • 还在堆模型、拼算力?醒醒吧!你的AI项目99%会死于数据
  • DL3382P6平替RClamp3382P.TCT
  • 硬件基础:串口通信
  • 华为在国内搞的研发基地有多野?标杆游学带你解锁“研发界顶流”
  • LangChain关于提示词的几种写法
  • openharmony之AV_CodeC音视频编解码模块详解(二)
  • 【明道云】[工作表控件9] 子表控件:一对多数据建模实战指南
  • Linux/UNIX系统编程手册笔记:DAEMON、编写安全的特权程序、能力、登录记账