PT-2025-17643 · Xwiki · Xwiki

Thomas Mortagne

·

Publicado

2025-04-23

·

Atualizado

2025-04-30

·

CVE-2025-32968

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do XWiki de 1.6-milestone-1 até 15.10.16 Versões do XWiki anteriores à 16.4.6 Versões do XWiki anteriores à 16.10.1
Descrição O problema permite que um usuário com a permissão SCRIPT escape do contexto de execução HQL e realize uma injeção SQL cega para executar comandos SQL arbitrários no backend do banco de dados. Dependendo do backend do banco de dados utilizado, o atacante pode ser capaz de obter informações confidenciais, como hashes de senha do banco de dados, bem como executar consultas UPDATE/INSERT/DELETE.
Recomendações Para as versões de 1.6-milestone-1 até 15.10.16, atualize para a versão 15.10.16 ou posterior. Para versões anteriores à 16.4.6, atualize para a versão 16.4.6 ou posterior. Para versões anteriores à 16.10.1, atualize para a versão 16.10.1 ou posterior. Como solução temporária, considere restringir a permissão SCRIPT para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-13121
CVE-2025-32968
GHSA-G9JJ-75MX-WJCX

Produtos afetados

Xwiki